事件经过
DBHub(Bytebase的数据库MCP服务器,支持Postgres/MySQL/SQL Server/Oracle/MariaDB/SQLite)版本低于0.22.5时,在按文档使用HTTP传输方式(--transport http --port 8080)运行时暴露未经认证的HTTP MCP端点。Origin与Host的主机名检查可被DNS重绑定绕过,因此恶意网站可以从受害者的浏览器确定性调用DBHub MCP工具(读取/枚举/写入数据库内容),无需提示注入或模型参与。已在0.22.5中修复。CISA SSVC将利用评为“概念验证”,自动化性为“是”,技术影响为“完全”。
影响分析
这是针对广泛使用的MCP基础设施的新型代理执行攻击类别:MCP工具服务器本身是易受攻击的表层,任何受害者访问的网页都可触达。数据库MCP服务器通常被授予广泛的SQL访问权限,因此基于浏览器的DNS重绑定可将单次页面浏览转化为数据库读写——无需AI模型或提示注入。
攻击途径
攻击者控制的域名重绑定到受害者可访问的DBHub HTTP服务器;恶意网站随后从受害者的浏览器未经认证发出MCP工具调用(SQL查询)。
受影响系统
DBHub数据库MCP服务器 < 0.22.5(HTTP传输模式)
缓解措施
升级到DBHub 0.22.5或更高版本;不要将MCP HTTP端点暴露到网络,尽可能绑定到localhost。