以下是对该漏洞描述的中文翻译: 该 Dash MCP 服务器将其监听器绑定到回环地址(loopback address),但从未检查请求中携带的主机名(Host header)。在 中,服务器以“网络模式”构建时,接口被限制为回环地址,且未配置任何传输层安全设置。因此,即使请求的目标是回环地址,若请求中携带了攻击者指定的主机名,该请求仍能到达监听器。这意味着,访客浏览器中的网页可以驱动本地服务器,并以服务器持有的 Dropbox 凭证调用其“公司搜索”和“文件详情”等工具。通过这种方式,只有“网络模式”是可被影响的
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| dropbox | mcp-server-dash | 84567b74e3c72e42d5e50ee07c56864613f519c2 |
unaffected |
< 84567b74e3c72e42d5e50ee07c56864613f519c2 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| dropbox | mcp-server-dash | 0 ~ 84567b74e3c72e42d5e50ee07c56864613f519c2 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论