事件经过
PUT /console/api/apps/<app_id>/server端点通过客户端提供的服务器ID检索AppMCPServer,且未验证租户/应用所有权。经过身份验证的工作区成员可以更改另一个应用的MCP服务器状态和参数——重定向数据流或禁用服务。已在1.16.0中修复。
影响分析
MCP服务器配置是Dify应用中的代理数据路径;跨应用篡改使工作区成员能够重定向另一个应用的代理工具流量或使其离线。
攻击途径
向应用MCP服务器端点发送身份验证PUT请求,使用属于另一个应用/租户的服务器ID。
受影响系统
Dify (langgenius/dify) < 1.16.0
缓解措施
升级到Dify 1.16.0。