
Коллекция намеренно уязвимых серверов для изучения Pentesting MCP Servers.
Этот репозиторий содержит преднамеренно уязвимые реализации серверов Model Context Protocol (MCP) (как локальных, так и удалённых). Каждый сервер находится в собственной папке и включает отдельный README.md с полной информацией о том, что он делает, как его запустить и как продемонстрировать/атаковать уязвимость.
Не запускайте ничего из этого вне контролируемой лабораторной среды.
claude_config.json, предназначенный для объединения с конфигурацией MCP в Claude Desktop.Действия с файловой системой в рабочей области (path traversal + выполнение кода): Инструменты для чтения/записи/просмотра «рабочей области», а также выполнения Python; уязвимы к наивной склейке путей и неограниченному выполнению кода.
Косвенная инъекция подсказок (локальный stdio): Поиск и получение документов, которые возвращаются дословно, включая встроенные скрытые инструкции.
Косвенная инъекция подсказок (удалённый MCP через HTTP+SSE): Сетевой MCP-сервер (HTTP + SSE), возвращающий недоверенные документы дословно; моделирует риск подключения к недоверенным удалённым MCP-конечным точкам.
Выполнение вредоносного кода (RCE на основе eval): Инструмент «Цитата дня» с небезопасной функцией форматирования, которая выполняет с помощью eval() JavaScript, контролируемый атакующим.
Appsecco — компания в сфере кибербезопасности, специализирующаяся на тестировании безопасности продуктов, пентесте и оценке безопасности. Мы взламываем SaaS-продукты, AI-агентов, MCP-серверы и облачную/K8s-инфраструктуру так, как это делают злоумышленники, уделяя внимание практическим, значимым результатам для реальных систем.
Этот лабораторный репозиторий создан для поддержки исследований в области безопасности и практического обучения пентестеров, которые находятся на пути к тому, чтобы стать специалистами по AI Red Team, по вопросам уязвимостей MCP-серверов и рисков интеграции недоверенных инструментов и недоверенного содержимого в рабочие процессы AI-агентов.
https://appsecco.com[email protected]https://linkedin.com/company/appseccoСм. LICENSE.
Вредоносные инструменты (инъекция инструкций / поддельный вывод инструментов): Выглядят как возвращающие данные о статусе, но внедряют вводящие в заблуждение инструкции и могут фабриковать правдоподобные инциденты.
Тайпсквоттинг пространства имён (twittter-mcp): Демонстрирует проблемы цепочки поставок/доверия через похожее имя сервера, предназначенное для того, чтобы его приняли за легитимный пакет.
Устаревшие пакеты (риск для цепочки поставок): Инструменты только для чтения для проверки системы/файловой системы, основная цель которых — продемонстрировать риск, связанный с устаревшими/нерекомендуемыми/уязвимыми зависимостями.
Раскрытие секретов и PII: Инструменты «утилиты» (IP/погода/новости), но с встроенными чувствительными значениями в исходном коде и утечкой через логи.
Wikipedia (удалённый, Streamable HTTP): Поиск/получение данных Wikipedia по HTTP; возвращает недоверенное публичное содержимое без санитизации или разделения инструкций и данных (риск инъекции подсказок через удалённое содержимое).