未经过认证的远程代码执行
CVE 报告: 通过 MCP 服务器在 NextChat 中执行未认证远程代码
□ 执行摘要
NextChat(ChatGPT-Next-Web)版本2.16.1中存在一个关键的未经认证的远程代码执行(RCE)脆弱性. addMcpServer'在app/mcp/actions.ts'中的功能被暴露为Next.js服务器动作,没有任何认证、授权或特性旗门。 一个未经认证的远程攻击者可将一个HTTP POST请求以攻击者控制的 " 命令 " 和 " args " 有效载荷发送到应用程序根,导致服务器产生任意的儿童过程。 这样可以让攻击者作为服务器进程用户完全操作系统命令执行,实现完整的服务器折中,过滤所有API密钥和秘密,文件系统访问,以及横向网络移动.
服务器动作标识符被嵌入公用客户端的JavaScript捆绑,使得发现变得微不足道. 不需要认证,访问代码,API密钥,或用户交互. 不论环境变量是否设定 " enable MCP " ,脆弱性都具有功能。
-- -- . . .
□ 产品信息
场 值 ···································································································. ** 生产** 下一张专辑(ChatGPT-Next-Web) ################################################################################################################################################################################################################################################################ *** 经检验的版本** https://GitHub.com/ChatGPTNextWeb/ChatGPT-Next-Web |. ** 组件** * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * *
- ** 语言** * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * *
** ** 建造模式** * * * * 独立(用
BUILD MODE=独立'的下个建筑') * * * *
-- -- . . .
□ 脆弱性分类
场 值 -?),又作"活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活活
- ** 脆弱性类型** * * 未认证的远程代码执行* * * * ** CWE-94** 不当控制代码生成(“代码注入”) CWE-306 关键函数缺少认证 **** CWE-78 OS命令('OS command Improjection')中使用的特殊元素的不当中立性
- ** Attack矢量** * * 网络(单一HTTP POST请求) * * * ** 核证**
- 用户互动** * * *
-- -- . . .
^ CVSS 3.1 分数
** 分数:9.8(CRITIC)**
** 变量字符串:** `CVSS:3.1.AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H'
测量 . . . . . . .
内容来源: ChatGPTNextWeb/NextChat