注目★★★★★GitHub Advisory
netlicensing-mcp にパストラバーサル脆弱性、APIキーが平文漏洩
30秒で把握
- 1netlicensing-mcp でパストラバーサル (CWE-22)・管理者APIキーが平文取得可能
- 2product_number 未検証で httpx が URL正規化・リダクション処理をバイパス
- 3認証済みMCPクライアントからの悪用が前提・入力バリデーション実装で修正可能
要約
netlicensing-mcp の `netlicensing_get_product` ツールで、`product_number` 引数を未検証のままRESTパスに埋め込む実装により、パストラバーサル (CWE-22) が成立する。`../token` を渡すと httpx の URL正規化により `/token` エンドポイントへリダイレクトされ、トークン専用のリダクション処理をバイパスする。認証済みMCPクライアントが管理者レベルのAPIKEYを含む平文API鍵を取得できる。
あなたへの影響
netlicensing-mcp を利用している環境では、外部からのMCPクライアントが管理者API鍵を取得できる状態になり得るため。
推奨:`product_number` の入力バリデーション追加またはバージョンアップを確認の上、早期に対処することを推奨する。