Asayomu Tech
注目★★★★★GitHub Advisory

deepseek-mcp-server に認証なしのセッション横取り脆弱性、他人の会話履歴にアクセス可能

30秒で把握

  • 1deepseek-mcp-server v1.6.0 にセッション ID の認証なし横取り脆弱性 (GHSA-fh3r-g96v-f578)
  • 2他ユーザーの会話履歴をアクセス・改変できリスク高・所有者検証なし
  • 3所有権紐付けた修正版への速やかなアップグレード必須

要約

arikusi/deepseek-mcp-server v1.6.0 に認証なしでセッション ID を横取りでき、他のユーザーの会話履歴にアクセスできる脆弱性が報告された。プロセス全体で共有される SessionStore がユーザーから受け取ったセッション ID をそのまま使用し、所有者検証が存在しない。攻撃者は deepseek_sessions で有効なセッション ID を列挙し、deepseek_chat で被害者のセッション ID を再利用して過去のメッセージを読み込み、会話を続行できる。

あなたへの影響

deepseek-mcp-server を本番運用中のチームは。

推奨:まず v1.6.0 が導入されているか確認し、セッション管理を認証ユーザーのトークンと紐付ける修正版へアップグレードすることを推奨する。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。