무슨 일이 있었나
동일한 6-CVE ash_ai 조율된 공개의 일부인 이 결함은 개발자가 방문한 악의적인 웹페이지가 DNS 리바인딩 보호를 우회하고 개발자의 로컬 MCP 서버를 신뢰할 수 있는 클라이언트인 것처럼 구동할 수 있도록 합니다.
왜 중요한가
로컬 MCP 서버는 AI 코딩 에이전트에서 점점 더 많이 사용되고 있습니다. 브라우저 기반 DNS 리바인딩 우회는 악의적인 웹 사이트 방문을 해당 사용자의 권한으로 작동하는 사용자의 로컬 MCP 서버에 권한 있는 로컬 에이전트 작업을 발행하는 발판으로 바꿉니다.
공격 경로
기본값 allowed_origins: nil에서 AshAi.Mcp.Server의 origin_allowed?/1은 Host/Origin 헤더를 제대로 검증하지 못하므로, 악의적인 웹 페이지가 DNS 리바인딩을 사용하여 MCP 서버의 크로스 원점 보호를 우회하고 해당 사용자의 권한으로 작동하는 사용자의 로컬 MCP 서버에 요청을 발행할 수 있습니다.
영향받는 시스템
ash-project ash_ai, MCP 서버 구성 요소, 기본값 allowed_origins: nil
완화 방안
ash_ai 1.0.0 이상으로 업그레이드하고 로컬 MCP 서버에 대해 allowed_origins을 명시적으로 구성하세요.