Asayomu Tech
注目★★★★★GitHub Advisory

netlicensing-mcp にパストラバーサル脆弱性、APIキーが平文漏洩

30秒で把握

  • 1netlicensing-mcp でパストラバーサル (CWE-22)・管理者APIキーが平文取得可能
  • 2product_number 未検証で httpx が URL正規化・リダクション処理をバイパス
  • 3認証済みMCPクライアントからの悪用が前提・入力バリデーション実装で修正可能

要約

netlicensing-mcp の `netlicensing_get_product` ツールで、`product_number` 引数を未検証のままRESTパスに埋め込む実装により、パストラバーサル (CWE-22) が成立する。`../token` を渡すと httpx の URL正規化により `/token` エンドポイントへリダイレクトされ、トークン専用のリダクション処理をバイパスする。認証済みMCPクライアントが管理者レベルのAPIKEYを含む平文API鍵を取得できる。

あなたへの影響

netlicensing-mcp を利用している環境では、外部からのMCPクライアントが管理者API鍵を取得できる状態になり得るため。

推奨:`product_number` の入力バリデーション追加またはバージョンアップを確認の上、早期に対処することを推奨する。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。