
Preuve de concept démontrant la prise de contrôle inter-origines non authentifiée du serveur MCP Nhost, permettant l'exfiltration de la base de données, la suppression de tables et la réécriture des permissions.
Avis officiel : Cette vulnérabilité a été reconnue et publiée par Nhost : GHSA-6c5x-3h35-vvw2
Ce dépôt documente une vulnérabilité dans le serveur MCP local de Nhost. Le service ne dispose pas d'authentification entrante et implémente une politique CORS permissive, permettant l'exécution de requêtes non authentifiées et inter-origines.
Une simple visite sur une origine contrôlée par un attaquant pendant que nhost mcp est actif entraîne une prise de contrôle totale du projet. En cas d'exécution réussie, un attaquant obtient un accès non autorisé à :
Consultez REPORT.md pour l'analyse technique complète, l'analyse des causes racines, le code de preuve de concept et les recommandations de remédiation.
Découvert et signalé par Skove (Anas) — [GitHub].
Divulgation coordonnée avec l'équipe de sécurité de Nhost.
Avertissement : Publié à des fins éducatives et de divulgation responsable uniquement. Ne l'utilisez pas contre des systèmes dont vous n'êtes pas propriétaire.