以下是该漏洞描述和修复建议的中文翻译: 漏洞描述: 在 Amazon awslabs postgres-mcp-server 1.1.7 之前版本中,SQL 验证组件在只读模式下的执行存在操作系统命令注入缺陷。一个未经身份验证的攻击者,可以通过在内容中植入一个精心构造的 语句,当已认证用户以默认只读模式与 MCP 服务器交互时,可在自管 PostgreSQL 服务器的主机上执行操作系统命令。 修复建议: 为修复此问题,用户应升级到 1.1.7 或更高版本。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| AWS | AWS Labs postgres MCP Server | < 1.1.7 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| AWS | AWS Labs postgres MCP Server | 0 ~ 1.1.7 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet