官方公告:此漏洞已由 Nhost 确认并发布:GHSA-6c5x-3h35-vvw2
本仓库记录了 Nhost 本地 MCP 服务器中的一个漏洞。该服务缺乏入站身份验证,并实施了宽松的 CORS 策略,从而允许未经身份验证的跨源请求执行。
当 nhost mcp 处于活动状态时,仅需访问一次攻击者控制的源即可实现对整个项目的接管。成功执行后,攻击者将获得未经授权的访问权限,可进行以下操作:
有关完整的技术分析、根本原因分析、PoC 代码和修复建议,请参阅 REPORT.md。
由 Skove (Anas) 发现并报告 — [GitHub]。
与 Nhost 安全团队协调披露。
免责声明:仅用于教育和负责任披露目的。请勿将其用于你不拥有的系统。