注目★★★★★GitHub Advisory
NetLicensing-MCP の HTTP モードで認証なしに API キーが流出、CVSS 8.1
30秒で把握
- 1ApiKeyMiddleware が HTTP モードで認証を強制しない設計欠陥、API キーが環境変数から自動利用される
- 2無認証攻撃者が運用者の身元で MCP ツール実行可能、ライセンス削除など破壊的操作を含む
- 3HTTP トランスポート利用中のシステムは環境変数の API キー削除と不正操作ログの確認を即実施すべき
要約
netlicensing-mcp の HTTP トランスポートモードで ApiKeyMiddleware が認証を強制せず、クライアント API キーがない要求が無条件に後段のハンドラに転送される。下流の HTTP クライアントはサーバ運用者の NETLICENSING_API_KEY 環境変数にフォールバックし、これを使ってすべての上流 NetLicensing REST API 呼び出しを認証する。認証なしのネットワーク攻撃者は製品リスト・ライセンス生成/変更・削除を含むあらゆる MCP ツールを運用者の身元とアカウントクォータで実行できる。CVSS 3.1 ベーススコアは 8.1 (High)。
あなたへの影響
netlicensing-mcp を HTTP トランスポートモードで運用している場合は、環境変数から API キーを削除し。
推奨:アクセスログで不正な操作痕跡を確認してください。