
このPython概念実証(Proof-of-Concept)コードは、対象アプリケーションが公開している脆弱なMCP(Model Context Protocol)サービスを標的とします。この脆弱性により、攻撃者は/api/mcp/connectエンドポイントを介して任意のサーバー設定パラメータを供給できます。
このPythonの概念実証コードは、対象アプリケーションが公開する脆弱なMCP(Model Context Protocol)サービスを標的としています。この脆弱性により、攻撃者は /api/mcp/connect エンドポイントを通じて任意のサーバー設定パラメータを提供できます。
影響を受けるエンドポイント
POST /api/mcp/connect
使用するツールと技術 Python 3 requestsライブラリ HTTP/JSON API通信 MCPサービスインターフェース 実行
依存関係をインストール:
pip install requests
概念実証を実行:
python exploit.py
概念実証のワークフロー ターゲットのMCPエンドポイントを定義します。 悪意のあるserverConfigオブジェクトを構築します。 /api/mcp/connect にPOSTリクエストを送信します。 ターゲット上で指定されたコマンドの実行をトリガーします。 サーバーの応答を表示します。