注目★★★★★GitHub Advisory
deepseek-mcp-server に認証なしのセッション横取り脆弱性、他人の会話履歴にアクセス可能
30秒で把握
- 1deepseek-mcp-server v1.6.0 にセッション ID の認証なし横取り脆弱性 (GHSA-fh3r-g96v-f578)
- 2他ユーザーの会話履歴をアクセス・改変できリスク高・所有者検証なし
- 3所有権紐付けた修正版への速やかなアップグレード必須
要約
arikusi/deepseek-mcp-server v1.6.0 に認証なしでセッション ID を横取りでき、他のユーザーの会話履歴にアクセスできる脆弱性が報告された。プロセス全体で共有される SessionStore がユーザーから受け取ったセッション ID をそのまま使用し、所有者検証が存在しない。攻撃者は deepseek_sessions で有効なセッション ID を列挙し、deepseek_chat で被害者のセッション ID を再利用して過去のメッセージを読み込み、会話を続行できる。
あなたへの影響
deepseek-mcp-server を本番運用中のチームは。
推奨:まず v1.6.0 が導入されているか確認し、セッション管理を認証ユーザーのトークンと紐付ける修正版へアップグレードすることを推奨する。