Asayomu Tech
注目★★★★★GitHub Advisory

Token Optimizer MCP に認証なしでファイル読み取り、パストトラバーサル脆弱性

30秒で把握

  • 1Token Optimizer MCP v5.0.1 に認証なしパストトラバーサル・CVSS 5.3 (CWE-22)
  • 2ダッシュボード API `/api/session-summary` `/api/session-events` が `sessionId` を未検証のままファイルパスに連結
  • 3ネットワーク接続環境での運用は認証層追加またはバージョンアップグレードで対応が必要

要約

Token Optimizer MCP v5.0.1 のダッシュボード API エンドポイント `/api/session-summary` と `/api/session-events` に認証がなく、`sessionId` パラメータをサニタイズせずにパストに直接連結していた。攻撃者は `..` を含むクエリで任意の `.jsonl` ファイルを読み取られる (CWE-22、CVSS 5.3)。意図したディレクトリ外のセッションログを単一の HTTP GET リクエストで奪取可能な状態が確認された。

あなたへの影響

Token Optimizer MCP をネットワーク接続環境で運用する場合。

推奨:`hooksDataPath` 配下に認証情報やシステム設定ファイルが混在していないか確認し、必要に応じて v5.0.2 以降へのアップグレードまたはアクセス制限 (ファイアウォール / リバースプロキシの認証) を即座に実施すべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。