CVE-2025-49596
خادم وكيل MCP Inspector يفتقر إلى المصادقة بين عميل Inspector والوكيل
- تم النشر
- 13/06/2025
- محدث
- 09/07/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يُعد MCP Inspector أداةً للمطوّرين تُستخدم لاختبار خوادم MCP وتصحيح أخطائها. الإصدارات الأقدم من 0.14.1 من MCP Inspector معرّضة لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) بسبب غياب المصادقة بين عميل Inspector والوكيل (Proxy)، مما يسمح لطلبات غير مصادق عليها بتشغيل أوامر MCP عبر stdio. يجب على المستخدمين الترقية فورًا إلى الإصدار 0.14.1 أو أحدث لمعالجة هذه الثغرات.
المصادر
2- MCP-Inspector-CVE-2025-49596الماسح الضوئي
MCP-Inspector-vulncheck هو سكربت Python يتحقق مما إذا كان خادم MCP Inspector معرضًا للثغرة CVE-2025-49596. يختبر ما إذا كانت نقطة النهاية /sse تستجيب للطلبات غير المصادَق عليها، مما يشير إلى وجود خلل أمني محتمل. السكربت بسيط الاستخدام ويوفر مخرجات واضحة حول ما إذا كان الخادم المستهدف من المحتمل أن يكون معرضًا للخطر أو مُصحَّحًا.
- CVE-2025-49596-PoCاستغلال
إثبات المفهوم لـ CVE-2025-49596 على أهداف لينكس
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.