무슨 일이 있었나
OpenAPI/Swagger 사양을 가져올 수 있는 MCP 도구는 대상 URL에 대한 검증을 수행하지 않으므로, 에이전트(또는 에이전트 입력을 조작하는 공격자)가 내부 또는 클라우드 메타데이터 URL을 제공할 때 클래식 SSRF를 가능하게 합니다. CVSS 6.3 (중간).
왜 중요한가
LLM 에이전트에 노출된 모든 'URL 가져오기' 도구가 에이전트를 (프롬프트 주입 또는 악의적인 작업 입력을 통해) 공격자가 선택한 URL로 유도할 수 있는 경우 내부 인프라로의 피벗이 되는 반복적인 MCP 서버 SSRF 패턴을 보여줍니다.
공격 경로
src/utils/swagger-parser.ts의 loadSource 함수는 fetch_swagger MCP 도구를 통해 호출되며, 검증 없이 공격자가 제공한 URL을 가져와 내부 네트워크 리소스에 대한 SSRF를 허용합니다.
영향받는 시스템
swagger-testcase-mcp (eyaushev/swagger-testcase-mcp), 커밋 5babb27
완화 방안
공개 시점에 고정된 버전이 확인되지 않음; MCP 서버 호스트에서의 송신을 제한하고 swagger 소스 URL을 검증/허용 목록에 등록합니다.