事件经过
暴露NetLicensing软件许可生命周期给AI代理的MCP服务器在标准凭证头部缺失时无法强制进行身份验证,允许未经身份验证的工具调用。
影响分析
这允许未经身份验证的一方通过代理接口操纵软件许可操作,但狭窄的单供应商部署使其成为较低级的已编目发现。
攻击途径
对/mcp的网络可达HTTP传输请求如果省略x-netlicensing-api-key头、Authorization Bearer头和apikey查询参数,仍会被处理,允许未经身份验证访问许可证管理工具调用。
受影响系统
NetLicensing MCP Server < 0.1.6
缓解措施
升级到NetLicensing MCP Server 0.1.6或更高版本。