公式アドバイザリ: この脆弱性はNhostによって確認・公開されました: GHSA-6c5x-3h35-vvw2
このリポジトリは、Nhost Local MCP Server の脆弱性を文書化したものです。このサービスはインバウンド認証を欠き、寛容なCORSポリシーを実装しているため、認証なしでのクロスオリジンリクエスト実行が可能です。
nhost mcp がアクティブな状態で攻撃者が管理するオリジンを一度訪問するだけで、プロジェクト全体が乗っ取られます。実行に成功すると、攻撃者は以下への不正アクセスを獲得します:
完全な技術的詳細、根本原因分析、PoCコード、および是正推奨事項については、REPORT.md を参照してください。
発見・報告者: Skove (Anas) — [GitHub]。
Nhostセキュリティチームとの協調的な開示。
免責事項: 教育目的および責任ある開示の目的でのみ公開されています。所有していないシステムに対して使用しないでください。