漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
MCP Ruby SDK: Streamable HTTP transport lacks DNS-rebinding (Host/Origin) protection
Vulnerability Description
MCP Ruby SDK is the official Ruby SDK for Model Context Protocol servers and clients. Prior to 0.23.0, MCP::Server::Transports::StreamableHTTPTransport in the mcp gem does not validate the HTTP Host or Origin request headers, which allows a malicious browser page to use DNS rebinding to reach a locally running MCP server and invoke exposed tools. This issue is fixed in version 0.23.0.
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Vulnerability Type
源验证错误
Vulnerability Title
Model Context Protocol MCP Ruby SDK 输入验证错误漏洞
Vulnerability Description
Model Context Protocol MCP Ruby SDK是Model Context Protocol组织的一个Ruby软件开发工具包组件。 Model Context Protocol MCP Ruby SDK 0.23.0之前版本存在安全漏洞,该漏洞源于未验证HTTP Host或Origin请求头,可能导致恶意浏览器页面利用DNS重绑定访问本地运行的MCP服务器并调用暴露的工具。
CVSS Information
N/A
Vulnerability Type
N/A