事件经过
SiYuan v3.8.0 之前的版本在 MCP 文件工具中包含不完整的路径黑名单,未能限制对敏感工作区文件的访问,这些文件在 HTTP API 中受到保护。这允许经过身份验证的管理员(以及可能具有等同访问权限的 MCP 客户端)读取明文发布模式密码和其他受保护文件。
影响分析
表明 MCP 工具授权边界通常不镜像应用程序自身的 HTTP API 访问控制,创建绕过路径,其中 MCP 表面的限制性低于其包装的主应用程序接口。
攻击途径
具有文件工具访问权限的 MCP 客户端使用规避不完整路径黑名单的路径来读取应由 HTTP API 限制的文件,包括存储明文发布模式密码的 data/.siyuan/publishAccess.json。
受影响系统
SiYuan v3.8.0 之前版本(MCP 文件工具)
缓解措施
升级到 SiYuan v3.8.0 或更新版本;审计 MCP 文件工具路径限制;轮换任何可能已泄露的发布模式密码。