Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-34200 — 概念验证,演示未经身份验证即可跨源接管 Nhost MCP Server,从而实现数据库数据外泄、删除数据表及重写权限。 | Kitploit
工具/GitHubGitHub/skoveit/cve-2026-34200
漏洞分析漏洞利用Web安全论文与研究学习与教育
GitHubskoveit/cve-2026-34200

CVE-2026-34200

概念验证,演示未经身份验证即可跨源接管 Nhost MCP Server,从而实现数据库数据外泄、删除数据表及重写权限。

查看仓库
45个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Nhost MCP 服务器:一键基础设施沦陷

官方公告:此漏洞已由 Nhost 确认并发布:GHSA-6c5x-3h35-vvw2

本仓库记录了 Nhost 本地 MCP 服务器中的一个漏洞。该服务缺乏入站身份验证,并实施了宽松的 CORS 策略,从而允许未经身份验证的跨源请求执行。

当 nhost mcp 处于活动状态时,仅需访问一次攻击者控制的源即可实现对整个项目的接管。成功执行后,攻击者将获得未经授权的访问权限,可进行以下操作:

  • 窃取生产数据库内容
  • 通过原始 SQL 迁移删除表
  • 重写 Hasura 权限
  • 劫持你的云 PAT 和管理员密钥

有关完整的技术分析、根本原因分析、PoC 代码和修复建议,请参阅 REPORT.md。

致谢

由 Skove (Anas) 发现并报告 — [GitHub]。

与 Nhost 安全团队协调披露。

免责声明:仅用于教育和负责任披露目的。请勿将其用于你不拥有的系统。

下载工具