Apa yang terjadi
DBHub (server MCP database Bytebase untuk Postgres/MySQL/SQL Server/Oracle/MariaDB/SQLite) versi < 0.22.5 mengekspos endpoint MCP HTTP tanpa otentikasi ketika dijalankan dengan transport HTTP yang terdokumentasi (--transport http --port 8080). Pemeriksaan hostname Origin-vs-Host dikalahkan oleh DNS rebinding, sehingga situs web berbahaya dapat secara deterministik memanggil alat MCP DBHub (membaca/menghitung/menulis konten database) dari browser korban tanpa injeksi prompt atau keterlibatan model. Diperbaiki di 0.22.5. SSVC CISA menandai eksploitasi 'poc', automatable 'ya', dampak teknis 'total'.
Mengapa penting
Ini adalah kelas serangan eksekusi agen baru terhadap infrastruktur MCP yang banyak digunakan: server alat MCP itu sendiri adalah permukaan yang rentan, dapat dijangkau oleh halaman web mana pun yang dikunjungi korban. Server MCP database biasanya diberi akses SQL yang luas, sehingga DNS rebinding berbasis browser mengubah satu tampilan halaman menjadi baca/tulis database — tanpa model AI atau injeksi prompt yang diperlukan.
Vektor serangan
Domain yang dikendalikan penyerang mengikat ulang ke server HTTP DBHub yang dapat diakses korban; situs web berbahaya kemudian mengeluarkan panggilan alat MCP (kueri SQL) dari browser korban tanpa otentikasi.
Sistem yang terdampak
Server MCP database DBHub < 0.22.5 (mode transport HTTP)
Mitigasi
Tingkatkan ke DBHub 0.22.5 atau lebih baru; jangan mengekspos endpoint HTTP MCP ke jaringan / ikat ke localhost jika memungkinkan.