
Une collection de serveurs volontairement vulnérables pour apprendre les serveurs MCP de Pentesting.
Ce dépôt contient des implémentations intentionnellement vulnérables de serveurs Model Context Protocol (MCP) (locaux et distants). Chaque serveur se trouve dans son propre dossier et comprend un README.md dédié avec tous les détails sur ce qu'il fait, comment l'exécuter, et comment démontrer/attaquer la vulnérabilité.
N'exécutez rien de tout cela en dehors d'un environnement de laboratoire contrôlé.
claude_config.json destiné à être fusionné dans la configuration MCP de Claude Desktop.Actions de l'espace de travail du système de fichiers (traversée de chemin + exécution de code) : Outils pour lire/écrire/lister un « espace de travail » plus exécution Python ; vulnérable à la jointure naïve de chemins et à l'exécution de code non isolée.
Injection indirecte d'instructions (stdio local) : Récupération/recherche de documents qui renvoie les documents textuellement, y compris les instructions cachées intégrées.
Injection indirecte d'instructions (MCP distant via HTTP+SSE) : Serveur MCP accessible via réseau (HTTP + SSE) renvoyant des documents non fiables textuellement ; risque pour les modèles de se connecter à des points de terminaison MCP distants non fiables.
Exécution de code malveillant (RCE basée sur eval) : Outil « Citation du jour » avec une fonctionnalité de formatage dangereuse qui eval() du JavaScript contrôlé par l'attaquant.
Appsecco est une entreprise de cybersécurité spécialisée dans les tests de sécurité des produits, les tests d'intrusion et les évaluations de sécurité. Nous piratons les produits SaaS, les agents d'IA, les serveurs MCP et l'infrastructure cloud/K8s comme le feraient des attaquants, en nous concentrant sur des résultats pragmatiques et à fort signal pour les systèmes réels.
Ce dépôt de laboratoire existe pour soutenir la recherche en sécurité et la formation pratique des testeurs d'intrusion, qui sont en route pour devenir des équipes rouges spécialisées en IA, autour des vulnérabilités des serveurs MCP et des risques liés à l'intégration d'outils et de contenu non fiables dans les workflows des agents d'IA.
https://appsecco.com[email protected]https://linkedin.com/company/appseccoVoir LICENSE.
vulnerable-mcp-server-malicious-code-exec/README.mdOutils malveillants (injection d'instructions / sortie d'outil fabriquée) : Semble renvoyer des données de statut, mais injecte des instructions trompeuses et peut fabriquer des incidents d'apparence plausible.
Typosquatting d'espace de noms (twittter-mcp) : Démontre les problèmes de chaîne d'approvisionnement/confiance via un nom de serveur similaire destiné à être confondu avec un paquet légitime.
Paquets obsolètes (risque pour la chaîne d'approvisionnement) : Outils d'inspection système/système de fichiers en lecture seule dont le but principal est de démontrer le risque lié aux dépendances obsolètes/dépréciées/vulnérables.
Exposition de secrets et de données personnelles : Outils « Utilitaires » (IP/météo/actualités) mais avec des valeurs sensibles intégrées dans le code source et des fuites via les journaux.
Wikipédia (distant, HTTP Streamable) : Recherche/récupération sur Wikipédia via HTTP ; renvoie du contenu public non fiable sans désinfection ni séparation instruction/données (risque d'injection d'instructions via contenu distant).