Asayomu Tech
注目★★★★★GitHub Advisory

meta-ads-mcp の認証回避、オペレータのメタトークン流出リスク

30秒で把握

  • 1meta-ads-mcp の X-Pipeboard-Token ヘッダーによる認証バイパス・オペレータ認証情報で無制限実行
  • 2AuthInjectionMiddleware が pipeboard_token を認識できず、任意値入力で両トークン absent 条件をバイパス
  • 3未認証リクエスト元が META_ACCESS_TOKEN 環境変数で実行・メタ広告データ読み書き可能・即パッチ確認必須

要約

meta-ads-mcp の AuthInjectionMiddleware に認証バイパス脆弱性が確認された。X-Pipeboard-Token ヘッダーが認識されず、攻撃者が任意の値を送信するとトークン検証が失敗し認証なしでリクエストが通過する。その後のすべての MCP ツール呼び出しがオペレータのメタアクセストークン環境変数で実行され、未認証の呼び出し元がメタ広告データの読み書きができてしまう。

あなたへの影響

meta-ads-mcp を本番運用する場合、オペレータが X-Pipeboard-Token 等の予期しないヘッダーを受け取るリスクがあるため、ファイアウォール・リバースプロキシレベルでのヘッダーフィルタリングと。

推奨:即座のパッチ確認・代替認証フロー (例: API Gateway での二段階認証) の導入を検討すべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。