
Este proof-of-concept en Python apunta a un servicio vulnerable MCP (Model Context Protocol) expuesto por la aplicación objetivo. La vulnerabilidad permite a un atacante suministrar parámetros arbitrarios de configuración del servidor a través del endpoint /api/mcp/connect.
Esta prueba de concepto en Python tiene como objetivo un servicio MCP (Protocolo de Contexto del Modelo) vulnerable expuesto por la aplicación objetivo. La vulnerabilidad permite a un atacante proporcionar parámetros de configuración del servidor arbitrarios a través del endpoint /api/mcp/connect.
Endpoint afectado
POST /api/mcp/connect
Herramientas y tecnologías utilizadas Python 3 biblioteca requests comunicación HTTP/JSON API interfaz de servicio MCP
Ejecución
Instalar dependencias:
pip install requests
Ejecutar la prueba de concepto:
python exploit.py
Flujo de trabajo de la prueba de concepto Definir el endpoint MCP objetivo. Construir un objeto serverConfig malicioso. Enviar una solicitud POST a /api/mcp/connect. Desencadenar la ejecución del comando proporcionado en el objetivo. Mostrar la respuesta del servidor.