以下是对该漏洞描述的中文翻译: 该 Dash MCP 服务器将其监听器绑定到回环地址(loopback address),但从未检查请求中携带的主机名(Host header)。在 中,服务器以“网络模式”构建时,接口被限制为回环地址,且未配置任何传输层安全设置。因此,即使请求的目标是回环地址,若请求中携带了攻击者指定的主机名,该请求仍能到达监听器。这意味着,访客浏览器中的网页可以驱动本地服务器,并以服务器持有的 Dropbox 凭证调用其“公司搜索”和“文件详情”等工具。通过这种方式,只有“网络模式”是可被影响的
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| dropbox | mcp-server-dash | 84567b74e3c72e42d5e50ee07c56864613f519c2 |
unaffected |
< 84567b74e3c72e42d5e50ee07c56864613f519c2 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| dropbox | mcp-server-dash | 0 ~ 84567b74e3c72e42d5e50ee07c56864613f519c2 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet