Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
LibreChat: Missing Resource Parameter Validation in MCP OAuth Flow
Vulnerability Description
LibreChat is an enhanced ChatGPT clone that supports multiple AI providers. Prior to 0.8.5, LibreChat's MCP OAuth implementation does not validate that the resource parameter from OAuth Protected Resource metadata (RFC 9728) matches the configured MCP server URL, allowing a malicious MCP server to steal access tokens intended for a legitimate server. This vulnerability is fixed in 0.8.5.
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N
Vulnerability Type
源验证错误
Vulnerability Title
Danny Avila LibreChat 输入验证错误漏洞
Vulnerability Description
danny-avila LibreChat是danny-avila个人开发者的 Danny Avila LibreChat 0.8.5之前版本存在输入验证错误漏洞,该漏洞源于MCP OAuth实现未验证资源参数是否与配置的MCP服务器URL匹配,可能导致恶意MCP服务器窃取预期用于合法服务器的访问令牌。
CVSS Information
N/A
Vulnerability Type
N/A