事件经过
作为相同 6-CVE ash_ai 协调披露的一部分,此缺陷允许恶意网页(由开发者访问)绕过 DNS 重绑定保护并驱动开发者的本地 MCP 服务器,就好像它是受信任的客户端。
影响分析
本地 MCP 服务器日益被 AI 编码代理使用;基于浏览器的 DNS 重绑定绕过将访问恶意网站变成为发起特权本地代理操作的立足点。
攻击途径
默认情况下 allowed_origins: nil,AshAi.Mcp.Server 中的 origin_allowed?/1 无法正确验证 Host/Origin 标头,让恶意网页使用 DNS 重绑定绕过 MCP 服务器的跨域保护并向用户的本地 MCP 服务器发出请求,代表该用户的权限。
受影响系统
ash-project ash_ai,MCP 服务器组件,默认 allowed_origins: nil
缓解措施
升级到 ash_ai 1.0.0+ 并为本地 MCP 服务器显式配置 allowed_origins。