何が起きたか
PUT /console/api/apps/<app_id>/serverエンドポイントは、テナント/アプリケーションの所有権を検証せずに、クライアントが供給したサーバーIDでAppMCPServerを取得します。認証されたワークスペースメンバーは、別のアプリケーションのMCPサーバーのステータスとパラメータを変更でき、データフローをリダイレクトしたり、サービスを無効化したりできます。1.16.0で修正されました。
なぜ重要か
MCPサーバー設定はDifyアプリのエージェントデータパスです。クロスアプリの改ざんにより、ワークスペースメンバーは別のアプリのエージェントツールトラフィックをリダイレクトしたり、オフラインにしたりできます。
攻撃経路
別のアプリケーション/テナントに属するサーバーIDを使用した、アプリMCPサーバーエンドポイントへの認証済みPUT。
影響を受けるシステム
Dify (langgenius/dify) < 1.16.0
緩和策
Dify 1.16.0にアップグレードしてください。