Apa yang terjadi
Sebuah tool MCP yang memungkinkan agen AI mengambil spesifikasi OpenAPI/Swagger tidak melakukan validasi pada URL target, memungkinkan SSRF klasik ketika agen (atau penyerang yang memanipulasi input agen) menyuplai URL internal atau cloud-metadata. CVSS 6.3 (Medium).
Mengapa penting
Mendemonstrasikan pola SSRF MCP-server berulang di mana setiap tool 'fetch a URL' yang diekspos ke agen LLM menjadi pivot ke infrastruktur internal jika agen dapat diarahkan (via prompt injection atau input tugas berbahaya) menuju URL pilihan penyerang.
Vektor serangan
Fungsi loadSource dalam src/utils/swagger-parser.ts, dipanggil melalui tool MCP fetch_swagger, mengambil URL yang disuplai penyerang tanpa validasi, memungkinkan SSRF terhadap sumber daya jaringan internal.
Sistem yang terdampak
swagger-testcase-mcp (eyaushev/swagger-testcase-mcp), commit 5babb27
Mitigasi
Tidak ada versi yang diperbaiki diidentifikasi pada pengungkapan; batasi egress dari host server MCP dan validasi/allowlist URL sumber swagger.