Obsidian Web MCP 是 Obsidian 知识库(vault)的一个安全远程 MCP 服务器。在 0.2.0 版本之前, 端点会在未执行登录、授权确认或会话检查的情况下直接签发授权码,而 端点又能将该授权码兑换为静态令牌 ,且在此过程中未对客户端进行身份认证。因此,任何能够访问目标隧道部署环境的未认证远程调用者均可调用 接口,并对整个知识库执行 (读取)、 (写入)、 (搜索)、 (列表)、 (移动)和 (删除)等操作。可选的 PKCE 机制无法阻止由攻击者发起的授权流程,而未认证的 端点还会通过返回
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| jimprosser | obsidian-web-mcp | < 0.2.0 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| jimprosser | obsidian-web-mcp | < 0.2.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论