왜 중요한가
PentestAgent는 틈새 단일 작성자 에이전트 침투 테스트 도구입니다. MCP 도구 호출 경로의 명령 주입은 교과서적인 에이전트 도구 RCE이지만, 현재 배포 범위가 좁아 HexStrike/PraisonAI 결과에 비해 피해 범위를 제한합니다.
공격 경로
MCP HTTP Server 컴포넌트(interface/main.py)의 run_task 함수는 OS 명령 주입에 취약하며, CVE 기록에 따라 원격 악용이 가능합니다.
영향받는 시스템
GH05TCREW PentestAgent (커밋 cf882dabea3ed91cef016cdd115e5426315665a2까지)
완화 방안
발행 시점에 패치 확인되지 않음. PentestAgent MCP HTTP 서버를 신뢰할 수 없는 입력에 노출시키지 않도록 하십시오.