
Una colección de servidores deliberadamente vulnerables para aprender MCP Servers de Pentesting.
Este repositorio contiene implementaciones intencionalmente vulnerables de servidores del Model Context Protocol (MCP) (tanto locales como remotos). Cada servidor se encuentra en su propia carpeta e incluye un README.md dedicado con todos los detalles sobre qué hace, cómo ejecutarlo y cómo demostrar/atacar la vulnerabilidad.
No ejecutes nada de esto fuera de un entorno de laboratorio controlado.
claude_config.json pensado para integrarse en la configuración MCP de Claude Desktop.Filesystem Workspace Actions (path traversal + ejecución de código): Herramientas para leer/escribir/listar un “workspace” además de ejecución de Python; vulnerable a la unión ingenua de rutas y a la ejecución de código sin sandbox.
Inyección Indirecta de Prompts (stdio local): Recuperación/búsqueda de documentos que devuelve los documentos textualmente, incluidas instrucciones ocultas incrustadas.
Inyección Indirecta de Prompts (MCP remoto sobre HTTP+SSE): Servidor MCP accesible por red (HTTP + SSE) que devuelve documentos no confiables textualmente; representa el riesgo de conectarse a endpoints MCP remotos no confiables.
Ejecución Maliciosa de Código (RCE basado en eval): Herramienta de “cita del día” con una función de formato insegura que ejecuta mediante eval() JavaScript controlado por el atacante.
Appsecco es una empresa de ciberseguridad especializada en pruebas de seguridad de productos, pruebas de penetración y evaluaciones de seguridad. Atacamos productos SaaS, agentes de IA, servidores MCP e infraestructura cloud/K8s como lo harían los atacantes, centrándonos en resultados pragmáticos y de alta señal para sistemas del mundo real.
Este repositorio de laboratorio existe para apoyar la investigación en seguridad y la formación práctica de pentesters que están en su camino para convertirse en AI Red Teamers, en torno a las vulnerabilidades de los servidores MCP y los riesgos de integrar herramientas no confiables y contenido no confiable en los flujos de trabajo de los agentes de IA.
https://appsecco.com[email protected]https://linkedin.com/company/appseccoConsulta LICENSE.
Herramientas Maliciosas (inyección de instrucciones / salida de herramienta fabricada): Parece devolver datos de estado, pero inyecta instrucciones engañosas y puede fabricar incidentes de apariencia plausible.
Typosquatting de espacio de nombres (twittter-mcp): Demuestra problemas de cadena de suministro/confianza mediante un nombre de servidor muy similar, diseñado para que se confunda con un paquete legítimo.
Paquetes Desactualizados (riesgo en la cadena de suministro): Herramientas de inspección de solo lectura del sistema/sistema de archivos cuyo propósito principal es demostrar el riesgo de dependencias desactualizadas/obsoletas/vulnerables.
Exposición de Secretos + PII: Herramientas de “utilidades” (IP/clima/noticias), pero con valores sensibles incrustados en el código fuente y filtración a través de los logs.
Wikipedia (remoto, Streamable HTTP): Búsqueda/recuperación de Wikipedia por HTTP; devuelve contenido público no confiable sin sanitización ni separación instrucción/dato (riesgo de inyección de prompt por contenido remoto).