此 Python 概念验证工具针对目标应用暴露的易受攻击的 MCP(模型上下文协议)服务。该漏洞允许攻击者通过 /api/mcp/connect 端点提供任意服务器配置参数。
受影响的端点
POST /api/mcp/connect
使用的工具和技术 Python 3 requests 库 HTTP/JSON API 通信 MCP 服务接口 执行
安装依赖:
pip install requests
运行概念验证:
python exploit.py
概念验证流程 定义目标 MCP 端点。 构造恶意 serverConfig 对象。 向 /api/mcp/connect 发送 POST 请求。 触发在目标上执行提供的命令。 显示服务器响应。