무슨 일이 있었나
에이전트 통합을 위한 자체 MCP 서버를 제공하는 ID 플랫폼 Casdoor는 /api/mcp 엔드포인트에서 인증 우회 결함을 포함합니다: 유효한 애플리케이션 자격증명 쌍은 해당 애플리케이션의 자신의 사용자로 범위가 지정되지 않고 인스턴스의 모든 테넌트/조직에 대한 무제한적인 관리 액세스를 부여합니다.
왜 중요한가
Casdoor는 중앙집중식 SSO/IAM 계층으로 사용되며, 점점 더 MCP 기반 에이전트 액세스를 앞에서 제공합니다; 이 우회는 한 테넌트의 데이터만 유출하는 것이 아니라 — 최소한의 쉽게 획득된 자격증명을 가진 공격자에게 인스턴스의 모든 조직에 대한 완전한 관리 제어(비밀번호 데이터 포함)를 제공하여 Casdoor에 ID를 위존하는 모든 AI 에이전트 생태계에 대한 단일 재앙적 멀티 테넌트 손상 지점이 됩니다.
공격 경로
/api/mcp 엔드포인트는 호출 애플리케이션에 대한 인증 범위를 제대로 지정하지 못합니다. 낮은 권한의 또는 셀프 서비스 등록 앱을 포함한 모든 애플리케이션의 clientId와 clientSecret을 보유한 공격자는 MCP 인터페이스를 사용하여 모든 조직 테넌트에 걸친 무제한적인 사용자 관리 액세스를 얻을 수 있으며, 비밀번호/자격증명 자료를 포함한 사용자 레코드를 열거할 수 있습니다.
영향받는 시스템
Casdoor(4.4.0 이상) — 내장 MCP 서버가 있는 AI 기반 ID 및 액세스 관리(IAM)/SSO 플랫폼
완화 방안
수정된 Casdoor 릴리스가 출시되면 영향을 받는 4.4.0 기준선을 초과하여 업그레이드하세요; 그 사이에 /api/mcp를 호출할 수 있는 애플리케이션을 제한하고 모든 clientId/clientSecret 쌍을 의도하지 않은 관리 범위에 대해 감시하세요.