
Proof-of-Concept, das eine CORS-zu-CSRF-Kette auf Slivers nicht authentifizierter MCP-Schnittstelle demonstriert und eine stille Interaktion mit C2 von jeder Webseite aus ermöglicht.
Slivers MCP-Server startet eine nicht authentifizierte SSE-Schnittstelle und sendet bei jeder Antwort Access-Control-Allow-Origin: * zurück.
Die mcp-go-Bibliothek validiert Content-Type nicht, sodass Simple Requests (text/plain) die Preflight-Prüfung des Browsers vollständig umgehen. Kein OPTIONS. Keine CORS-Blockade. Keine Authentifizierung. Jede Seite, die ein Operator besucht, kann still mit seiner C2 kommunizieren.
→ GitHub Security Advisory GHSA-6fpf-248c-m7wm
entdeckt und gemeldet von @skoveit