
Cette preuve de concept en Python cible un service MCP (Model Context Protocol) vulnérable exposé par l'application cible. La vulnérabilité permet à un attaquant de fournir des paramètres arbitraires de configuration du serveur via l'endpoint /api/mcp/connect.
Cette preuve de concept en Python cible un service MCP (Model Context Protocol) vulnérable exposé par l'application cible. La vulnérabilité permet à un attaquant de fournir des paramètres de configuration serveur arbitraires via l'endpoint /api/mcp/connect.
Endpoint concerné
POST /api/mcp/connect
Outils et technologies utilisés Python 3 bibliothèque requests Communication via API HTTP/JSON Interface du service MCP Exécution
Installer les dépendances :
pip install requests
Exécuter la preuve de concept :
python exploit.py
Workflow de la preuve de concept Définir l'endpoint MCP cible. Construire un objet serverConfig malveillant. Envoyer une requête POST à /api/mcp/connect. Déclencher l'exécution de la commande fournie sur la cible. Afficher la réponse du serveur.