
Uma coleção de servidores deliberadamente vulneráveis para aprender Pentesting de servidores MCP.
Este repositório contém implementações intencionalmente vulneráveis de servidores Model Context Protocol (MCP) (locais e remotos). Cada servidor está em sua própria pasta e inclui um README.md dedicado com detalhes completos sobre o que ele faz, como executá-lo e como demonstrar/explorar a vulnerabilidade.
Não execute nada disso fora de um ambiente de laboratório controlado.
claude_config.json que deve ser mesclado à configuração MCP do Claude Desktop.Filesystem Workspace Actions (path traversal + code exec): ferramentas para ler/gravar/listar um “workspace” além de execução Python; vulneráveis a junção ingênua de caminhos e execução de código sem sandbox.
Indirect Prompt Injection (local stdio): recuperação/pesquisa de documentos que retorna os documentos na íntegra, incluindo instruções ocultas incorporadas.
Indirect Prompt Injection (remote MCP over HTTP+SSE): servidor MCP acessível pela rede (HTTP + SSE) que retorna documentos não confiáveis na íntegra; modela o risco de conectar-se a endpoints MCP remotos não confiáveis.
Malicious Code Execution (eval-based RCE): ferramenta “Quote of the day” com um recurso de formatação inseguro que executa eval() em JavaScript controlado pelo atacante.
Appsecco é uma empresa de cibersegurança especializada em testes de segurança de produtos, testes de penetração e avaliações de segurança. Invadimos produtos SaaS, Agentes de IA, Servidores MCP e infraestrutura cloud/K8s como os atacantes fazem, com foco em resultados pragmáticos e de alto sinal para sistemas do mundo real.
Este repositório de laboratório existe para apoiar a pesquisa em segurança e o treinamento prático de pentesters, que estão em sua jornada para se tornarem AI Red Teamers, em torno de vulnerabilidades de servidores MCP e dos riscos de integrar ferramentas não confiáveis e conteúdo não confiável em fluxos de trabalho de agentes de IA.
https://appsecco.com[email protected]https://linkedin.com/company/appseccoConsulte LICENSE.
Malicious Tools (instruction injection / fabricated tool output): parece retornar dados de status, mas injeta instruções enganosas e pode fabricar incidentes com aparência plausível.
Namespace Typosquatting (twittter-mcp): demonstra problemas de cadeia de suprimentos/confiança por meio de um nome de servidor semelhante, projetado para ser confundido com um pacote legítimo.
Outdated Packages (supply chain risk): ferramentas somente leitura de inspeção de sistema/sistema de arquivos cujo objetivo principal é demonstrar o risco de dependências desatualizadas/obsoletas/vulneráveis.
Secrets + PII Exposure: ferramentas de “utilitários” (IP/clima/notícias), mas com valores sensíveis embutidos no código-fonte e vazamento via logs.
Wikipedia (remote, Streamable HTTP): busca/recuperação da Wikipedia via HTTP; retorna conteúdo público não confiável sem sanitização ou separação instrução/dado (risco de injeção de prompt por conteúdo remoto).