事件经过
MCP 下载报告工具暴露了一个未验证的 URL 参数,服务器会服务器端获取该参数,允许 SSRF。CVSS 5.3(中等)。
影响分析
这是在本期间跨多个 MCP 服务器看到的 SSRF-via-agent-tool 模式的又一个实例;由于 fm-mcp-servers 是一个小众的单一供应商工具集,爆炸半径较窄,但说明了 MCP 设计存在系统性缺陷。
攻击途径
src/smadex-reporting/src/index.ts 中的 downloadReport 函数接受攻击者控制的 downloadUrl 参数,并在不进行验证的情况下获取它,能够从 MCP 服务器主机对内部服务进行 SSRF。
受影响系统
fm-mcp-servers (feed-mob/fm-mcp-servers) 0.0.3
缓解措施
在披露时未确认修复版本;限制来自 MCP 主机的出站网络访问,并验证/白名单 downloadUrl 目标。