漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
MCP Server Kubernetes < 3.9.0 Argument Injection via kubectl Structured Tools
Vulnerability Description
MCP Server Kubernetes before 3.9.0 contains an argument injection vulnerability in structured tools (kubectl_get, kubectl_describe, kubectl_delete) that allows attackers to bypass the assertNoDangerousFlags security check by supplying resourceType and name parameters with leading dashes. Attackers can inject the --server flag to redirect kubectl commands to an attacker-controlled API server, causing the operator's bearer token to be transmitted externally and enabling full cluster compromise.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Vulnerability Type
参数注入或修改
Vulnerability Title
Flux159 mcp-server-kubernetes 命令注入漏洞
Vulnerability Description
Flux159 mcp-server-kubernetes是Flux159个人开发者的 Flux159 mcp-server-kubernetes 3.9.0之前版本存在命令注入漏洞,该漏洞源于结构化工具(kubectl_get、kubectl_describe、kubectl_delete)存在参数注入漏洞,攻击者通过提供带有前导破折号的resourceType和name参数绕过assertNoDangerousFlags安全检查,注入--server标志将kubectl命令重定向到攻击者控制的API服
CVSS Information
N/A
Vulnerability Type
N/A