Apa yang terjadi
Bagian dari pengungkapan terkoordinasi 6-CVE ash_ai yang sama, kerentanan ini memungkinkan halaman web berbahaya yang dikunjungi pengembang untuk memotong perlindungan rebinding DNS dan mengemudi server MCP lokal pengembang seolah-olah itu adalah klien terpercaya.
Mengapa penting
Server MCP lokal semakin banyak digunakan oleh agen coding AI; bypass rebinding DNS berbasis browser mengubah mengunjungi situs web berbahaya menjadi pijakan untuk mengeluarkan tindakan agen lokal yang istimewa.
Vektor serangan
Dengan allowed_origins default: nil, origin_allowed?/1 dalam AshAi.Mcp.Server gagal memvalidasi header Host/Origin dengan benar, memungkinkan halaman web berbahaya menggunakan rebinding DNS untuk memotong perlindungan cross-origin server MCP dan mengeluarkan permintaan ke server MCP lokal pengguna yang bertindak dengan otoritas pengguna tersebut.
Sistem yang terdampak
ash-project ash_ai, komponen server MCP, allowed_origins default: nil
Mitigasi
Tingkatkan ke ash_ai 1.0.0+ dan konfigurasi explicitly allowed_origins untuk server MCP lokal.