
Proof-of-concept, демонстрирующий неаутентифицированный кросс-оригинальный захват Nhost MCP Server, позволяющий выгрузку базы данных, удаление таблиц и перезапись разрешений.
Официальное уведомление: Эта уязвимость была подтверждена и опубликована Nhost: GHSA-6c5x-3h35-vvw2
Этот репозиторий документирует уязвимость в Nhost Local MCP Server. Сервис не имеет входящей аутентификации и реализует разрешительную политику CORS, что позволяет выполнять неаутентифицированные запросы из других источников (cross-origin).
Одного посещения источника, контролируемого атакующим, пока nhost mcp активен, достаточно для полного захвата проекта. При успешном выполнении атакующий получает несанкционированный доступ к:
См. REPORT.md для полного технического разбора, анализа первопричины, PoC-кода и рекомендаций по устранению.
Обнаружено и сообщено Skove (Anas) — [GitHub].
Скоординированное раскрытие с командой безопасности Nhost.
Отказ от ответственности: Опубликовано исключительно в образовательных целях и для ответственного раскрытия. Не используйте против систем, которыми вы не владеете.