何が起きたか
同じ6-CVE ash_ai調整済み開示の一部として、この欠陥により悪意のあるウェブページを訪問する開発者がDNSリバインディング保護をバイパスし、信頼できるクライアントであるかのように開発者のローカルMCPサーバーを駆動することが可能になります。
なぜ重要か
ローカルMCPサーバーはAIコーディングエージェントによってますます使用されています。ブラウザベースのDNSリバインディングバイパスは悪意のあるウェブサイトの訪問をユーザーのローカルMCPサーバーへの特権付きローカルエージェント操作の足がかりに変えます。
攻撃経路
デフォルトallowed_origins: nilでは、AshAi.Mcp.Serverのorigin_allowed?/1はHost/Originヘッダーの適切な検証に失敗し、悪意のあるウェブページがDNSリバインディングを使用してMCPサーバーのクロスオリジン保護をバイパスし、そのユーザーの権限で動作するユーザーのローカルMCPサーバーにリクエストを発行することを許可します。
影響を受けるシステム
ash-project ash_ai、MCPサーバーコンポーネント、デフォルトallowed_origins: nil
緩和策
ash_ai 1.0.0+にアップグレードし、ローカルMCPサーバーのallowed_originsを明示的に設定してください。