무슨 일이 있었나
DBHub(Postgres/MySQL/SQL Server/Oracle/MariaDB/SQLite용 Bytebase의 데이터베이스 MCP 서버) 버전 < 0.22.5는 문서화된 HTTP 전송(--transport http --port 8080)으로 실행할 때 인증되지 않은 HTTP MCP 엔드포인트를 노출합니다. Origin-대-Host 호스트 이름 검사는 DNS 리바인딩으로 무력화되므로, 악성 웹사이트는 프롬프트 인젝션이나 모델 개입 없이 피해자 브라우저에서 DBHub MCP 도구(데이터베이스 콘텐츠 읽기/열거/쓰기)를 결정적으로 호출할 수 있습니다. 0.22.5에서 수정되었습니다. CISA SSVC는 악용을 'poc', 자동화 가능성을 'yes', 기술적 영향을 'total'로 표시합니다.
왜 중요한가
이것은 널리 사용되는 MCP 인프라에 대한 새로운 에이전트 실행 공격 클래스입니다. MCP 도구 서버 자체가 취약한 표면이며, 피해자가 방문하는 모든 웹 페이지에서 접근할 수 있습니다. 데이터베이스 MCP 서버는 일반적으로 광범위한 SQL 접근 권한이 부여되므로, 브라우저 기반 DNS 리바인딩은 단일 페이지 조회를 데이터베이스 읽기/쓰기로 전환합니다 - AI 모델이나 프롬프트 인젝션이 필요 없습니다.
공격 경로
공격자가 제어하는 도메인이 피해자가 접근 가능한 DBHub HTTP 서버로 리바인딩되고, 악성 웹사이트가 피해자 브라우저에서 인증 없이 MCP 도구 호출(SQL 쿼리)을 발행합니다.
영향받는 시스템
DBHub 데이터베이스 MCP 서버 < 0.22.5 (HTTP 전송 모드)
완화 방안
DBHub 0.22.5 이상으로 업그레이드하고, MCP HTTP 엔드포인트를 네트워크에 노출하지 말고 가능하면 localhost에 바인딩하십시오.