Asayomu Tech
注目★★★★★GitHub Advisory

fast-mcp-telegram にパストラバーサル脆弱性、デフォルトセッション認証迂回

30秒で把握

  • 1fast-mcp-telegram の Bearer 認証でパストラバーサルバイパス可・デフォルトセッションに無認証アクセス
  • 2HTTP 認証有効時にデフォルト Telegram アカウント全操作 (送受信・API・ファイル) が第三者から実行可能
  • 3デフォルトセッションファイル削除またはトークン検証パッチ適用の即時確認が必要

要約

fast-mcp-telegram の Bearer トークン検証にパストラバーサルが存在し、`../fast-mcp-telegram/telegram` のようなトークンで予約済みセッション名の制限をバイパス可能。デフォルトセッションファイル `~/.config/fast-mcp-telegram/telegram.session` が存在する場合、認証なしでデフォルト Telegram アカウントにアクセスでき、メッセージ読み書き・API 呼び出し・ファイル送受信を実行される。前提条件は HTTP 認証を有効にした状況で、アカウント別プレフィックス設定も迂回される。

あなたへの影響

HTTP 認証で fast-mcp-telegram を公開している場合、即座に Bearer トークン検証ロジックのパッチ適用またはデフォルトセッションファイルの削除を検討してください。

推奨:既存セッション履歴からの不正 Telegram 操作の痕跡も確認推奨です。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。