Apa yang terjadi
Versi SiYuan sebelum v3.8.0 melakukan interpolasi placeholder rahasia secara langsung ke dalam parameter URL tujuan dari alat http_request MCP. Karena URL yang dihasilkan diambil di sisi server tanpa memvalidasi host tujuan, klien MCP dapat menyuplai URL yang dikontrol penyerang dan menyebabkan nilai rahasia plaintext yang disimpan untuk dieksfiltrasikan ke host tersebut tanpa konfirmasi pengguna.
Mengapa penting
Ini adalah contoh konkret dari pola eksfiltrasian tool-egress + secret-resolution MCP yang ditandai sebagai risiko prioritas oleh proyek MCP itu sendiri: setiap alat agentic yang dapat menyelesaikan kredensial dan melakukan panggilan jaringan outbound adalah primitif eksfiltrasian langsung ketika kontrol tujuan dipengaruhi penyerang atau dikendalikan klien.
Vektor serangan
Klien MCP (atau agen yang dimanipulasi melalui prompt injection tidak langsung) membuat permintaan ke alat http_request MCP dengan URL tujuan yang dikontrol penyerang berisi placeholder rahasia; SiYuan melakukan interpolasi nilai rahasia plaintext aktual ke dalam URL tersebut sebelum melakukan permintaan outbound, mengirimkannya ke host publik mana pun tanpa konfirmasi.
Sistem yang terdampak
SiYuan sebelum v3.8.0 (alat http_request MCP)
Mitigasi
Tingkatkan ke SiYuan v3.8.0 atau lebih baru; nonaktifkan/batasi alat http_request MCP; terapkan allowlist tujuan dan kontrol egress pada alat yang dapat menyelesaikan rahasia.