漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
LibreChat: Missing Resource Parameter Validation in MCP OAuth Flow
Vulnerability Description
LibreChat is an enhanced ChatGPT clone that supports multiple AI providers. Prior to 0.8.5, LibreChat's MCP OAuth implementation does not validate that the resource parameter from OAuth Protected Resource metadata (RFC 9728) matches the configured MCP server URL, allowing a malicious MCP server to steal access tokens intended for a legitimate server. This vulnerability is fixed in 0.8.5.
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N
Vulnerability Type
源验证错误
Vulnerability Title
Danny Avila LibreChat 输入验证错误漏洞
Vulnerability Description
danny-avila LibreChat是danny-avila个人开发者的 Danny Avila LibreChat 0.8.5之前版本存在输入验证错误漏洞,该漏洞源于MCP OAuth实现未验证资源参数是否与配置的MCP服务器URL匹配,可能导致恶意MCP服务器窃取预期用于合法服务器的访问令牌。
CVSS Information
N/A
Vulnerability Type
N/A