
Eine Sammlung von Servern, die absichtlich anfällig sind, um Pentesting MCP Server zu lernen.
Dieses Repository enthält absichtlich anfällige Implementierungen von Model Context Protocol (MCP)-Servern (sowohl lokal als auch remote). Jeder Server befindet sich in einem eigenen Ordner und enthält eine eigene README.md mit vollständigen Details zu Funktion, Ausführung und Demonstration/Angriff der Schwachstelle.
Führen Sie nichts davon außerhalb einer kontrollierten Laborumgebung aus.
claude_config.json-Ausschnitt, der in die MCP-Konfiguration von Claude Desktop eingefügt werden soll.Filesystem Workspace Actions (Pfad-Traversal + Code-Ausführung): Tools zum Lesen/Schreiben/Auflisten eines „Arbeitsbereichs“ plus Python-Ausführung; anfällig für naives Pfad-Verknüpfen und nicht-sandboxierte Code-Ausführung.
Indirekte Prompt-Injektion (lokales stdio): Dokumentenabruf/-suche, die Dokumente wörtlich zurückgibt, einschließlich eingebetteter versteckter Anweisungen.
Indirekte Prompt-Injektion (entferntes MCP über HTTP+SSE): Netzwerkzugänglicher MCP-Server (HTTP + SSE), der nicht vertrauenswürdige Dokumente wörtlich zurückgibt; modelliert das Risiko der Verbindung zu nicht vertrauenswürdigen entfernten MCP-Endpunkten.
Bösartige Codeausführung (eval-basiertes RCE): „Quote of the Day“-Tool mit einer unsicheren Formatierungsfunktion, die vom Angreifer kontrolliertes JavaScript mittels eval() ausführt.
Appsecco ist ein Cybersicherheitsunternehmen, das sich auf Produktsicherheitstests, Penetrationstests und Sicherheitsbewertungen spezialisiert hat. Wir hacken SaaS-Produkte, KI-Agenten, MCP-Server und Cloud/K8s-Infrastruktur wie Angreifer, mit Fokus auf pragmatische, signalreiche Ergebnisse für reale Systeme.
Dieses Labor-Repository dient der Unterstützung von Sicherheitsforschung und praktischer Schulung für Pentester, die auf dem Weg zu KI-Redteamern sind, zu MCP-Server-Schwachstellen und den Risiken der Integration nicht vertrauenswürdiger Tools und nicht vertrauenswürdiger Inhalte in KI-Agenten-Workflows.
https://appsecco.com[email protected]https://linkedin.com/company/appseccoSiehe LICENSE.
Bösartige Tools (Anweisungsinjektion/gefälschte Toolausgabe): Scheint Statusdaten zurückzugeben, injiziert aber irreführende Anweisungen und kann plausibel aussehende Vorfälle fabrizieren.
Namespace-Typosquatting (twittter-mcp): Demonstriert Lieferketten-/Vertrauensprobleme über einen ähnlich aussehenden Servernamen, der mit einem legitimen Paket verwechselt werden soll.
Veraltete Pakete (Lieferkettenrisiko): Schreibgeschützte System-/Dateisystem-Inspektionstools, deren Hauptzweck darin besteht, das Risiko durch veraltete, eingestellte oder anfällige Abhängigkeiten zu demonstrieren.
Offenlegung von Geheimnissen und personenbezogenen Daten: „Dienstprogramm“-Tools (IP/Wetter/Nachrichten), aber mit eingebetteten sensiblen Werten im Quellcode und Leckage über Logs.
Wikipedia (entfernt, streamfähiges HTTP): Wikipedia-Suche/-Abruf über HTTP; gibt nicht vertrauenswürdige öffentliche Inhalte ohne Bereinigung oder Trennung von Anweisung/Daten zurück (Risiko der Prompt-Injektion durch entfernte Inhalte).