Apa yang terjadi
Kelewatan otorisasi di jalur koneksi MCP komposit Obot: daftar tolak yang digunakan untuk kontrol akses UI gagal mencakup /mcp-connect-composite/, sehingga pengguna terautentikasi berhak istimewa rendah (peran dasar) dapat menjangkau server MCP yang dilindungi Aturan Kontrol Akses dan memanggil alat mereka melalui gateway MCP komposit.
Mengapa penting
Nilai utama Obot adalah akses terukur dan termediasi ke server MCP; celah otorisasi di rute connect-komposit mengikis janji hak istimewa paling rendah platform, memungkinkan akun tanpa hak istimewa menggerakkan alat MCP terbatas (akses data, tindakan eksternal) melalui broker agen.
Vektor serangan
Daftar tolak checkUI yang menegakkan otorisasi tingkat rute menghilangkan rute /mcp-connect-composite/; pengguna terautentikasi peran dasar dengan ID MCP komposit dapat memproksi permintaan melalui mcpGateway.Proxy untuk memanggil alat di server MCP yang dibatasi oleh Aturan Kontrol Akses (CVSS 8.1 / 8.6 v4, otorisasi salah CWE-863). Ini berbeda dari kelewatan /mcp-connect sebelumnya (ditambal di 0.21.1); ini adalah varian rute-komposit baru.
Sistem yang terdampak
Obot 0.21.1 hingga 0.24.1
Mitigasi
Terapkan pembaruan advisory keamanan Obot GHSA-6fwv-3h4c-37j9 (diperbaiki setelah 0.24.1)