CVE-2025-6514
गंभीरप्रकाशित
OS कमांड इंजेक्शन mcp-remote में, अविश्वसनीय MCP सर्वरों से कनेक्ट करते समय
- प्रकाशित
- 9 जुल॰ 2025
- अद्यतन
- 9 जुल॰ 2025
- सीएनए असाइन करना
- JFROG
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
9.6/ 10गंभीर
OS कमांड इंजेक्शन mcp-remote में, अविश्वसनीय MCP सर्वरों से कनेक्ट करते समय
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
mcp-remote अविश्वसनीय MCP सर्वरों से कनेक्ट करते समय authorization_endpoint प्रतिक्रिया URL से तैयार किए गए इनपुट के कारण OS कमांड इंजेक्शन के संपर्क में आता है।
mcp-remote OS कमांड इंजेक्शन के लिए उजागर
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।