Asayomu Tech
注目★★★★★GitHub Advisory

NetLicensing-MCP の HTTP モードで認証なしに API キーが流出、CVSS 8.1

30秒で把握

  • 1ApiKeyMiddleware が HTTP モードで認証を強制しない設計欠陥、API キーが環境変数から自動利用される
  • 2無認証攻撃者が運用者の身元で MCP ツール実行可能、ライセンス削除など破壊的操作を含む
  • 3HTTP トランスポート利用中のシステムは環境変数の API キー削除と不正操作ログの確認を即実施すべき

要約

netlicensing-mcp の HTTP トランスポートモードで ApiKeyMiddleware が認証を強制せず、クライアント API キーがない要求が無条件に後段のハンドラに転送される。下流の HTTP クライアントはサーバ運用者の NETLICENSING_API_KEY 環境変数にフォールバックし、これを使ってすべての上流 NetLicensing REST API 呼び出しを認証する。認証なしのネットワーク攻撃者は製品リスト・ライセンス生成/変更・削除を含むあらゆる MCP ツールを運用者の身元とアカウントクォータで実行できる。CVSS 3.1 ベーススコアは 8.1 (High)。

あなたへの影響

netlicensing-mcp を HTTP トランスポートモードで運用している場合は、環境変数から API キーを削除し。

推奨:アクセスログで不正な操作痕跡を確認してください。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。