Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-34200 — Proof-of-concept, демонстрирующий неаутентифицированный кросс-оригинальный захват Nhost MCP Server, позволяющий выгрузку базы данных, удаление таблиц и перезапись разрешений. | Kitploit
Инструменты/GitHubGitHub/skoveit/cve-2026-34200
Анализ уязвимостейЭксплуатацияВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubskoveit/cve-2026-34200

CVE-2026-34200

Proof-of-concept, демонстрирующий неаутентифицированный кросс-оригинальный захват Nhost MCP Server, позволяющий выгрузку базы данных, удаление таблиц и перезапись разрешений.

Репозиторий
45 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Nhost MCP Server: Компрометация инфраструктуры в один клик

Официальное уведомление: Эта уязвимость была подтверждена и опубликована Nhost: GHSA-6c5x-3h35-vvw2

Этот репозиторий документирует уязвимость в Nhost Local MCP Server. Сервис не имеет входящей аутентификации и реализует разрешительную политику CORS, что позволяет выполнять неаутентифицированные запросы из других источников (cross-origin).

Одного посещения источника, контролируемого атакующим, пока nhost mcp активен, достаточно для полного захвата проекта. При успешном выполнении атакующий получает несанкционированный доступ к:

  • Выгрузке содержимого производственной базы данных
  • Удалению таблиц через raw SQL миграции
  • Перезаписи разрешений Hasura
  • Хиджекингу вашего облачного PAT и Admin Secret

См. REPORT.md для полного технического разбора, анализа первопричины, PoC-кода и рекомендаций по устранению.

Авторы

Обнаружено и сообщено Skove (Anas) — [GitHub].

Скоординированное раскрытие с командой безопасности Nhost.

Отказ от ответственности: Опубликовано исключительно в образовательных целях и для ответственного раскрытия. Не используйте против систем, которыми вы не владеете.

Скачать инструмент