CVE-2026-34200
Nhost CLI MCP सर्वर: स्पष्ट रूप से बाउंड नेटवर्क पोर्ट पर इनबाउंड प्रमाणीकरण की कमी
- प्रकाशित
- 31 मार्च 2026
- अद्यतन
- 31 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 29.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Nhost एक ओपन सोर्स Firebase विकल्प है जिसमें GraphQL शामिल है। संस्करण 1.41.0 से पहले, Nhost CLI MCP सर्वर, जब स्पष्ट रूप से नेटवर्क पोर्ट पर सुनने के लिए कॉन्फ़िगर किया जाता है, तो कोई इनबाउंड प्रमाणीकरण लागू नहीं करता है और सख्त CORS लागू नहीं करता है। यह उसी मशीन पर देखी गई एक दुर्भावनापूर्ण वेबसाइट को MCP सर्वर पर क्रॉस-ओरिजिन अनुरोध भेजने और डेवलपर के स्थानीय रूप से कॉन्फ़िगर किए गए क्रेडेंशियल्स का उपयोग करके विशेषाधिकार प्राप्त टूल्स को आमंत्रित करने की अनुमति देता है। इस भेद्यता के शोषण के लिए दो स्पष्ट, गैर-डिफ़ॉल्ट कॉन्फ़िगरेशन चरणों की आवश्यकता होती है। डिफ़ॉल्ट `nhost mcp start` कॉन्फ़िगरेशन प्रभावित नहीं है। यह समस्या संस्करण 1.41.0 में ठीक कर दी गई है।
स्रोत
1प्रमाण-अवधारणा जो Nhost MCP सर्वर के अनप्रमाणित क्रॉस-ओरिजिन अधिग्रहण को प्रदर्शित करती है, जिससे डेटाबेस डेटा निष्कासन, तालिका विलोपन और अनुमति पुनर्लेखन संभव होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।