獨立研究員/Ars:MCP「協定跳板」攻擊——同一 SSRF 漏洞先後獲谷歌、摩根大通、Weaviate、法國 DINUM 及印尼丹格朗市府確認修補;谷歌 CVE 評 8.0;美國聯邦五個 MCP 伺服器仍待處理
獨立安全研究員 Syed Anas Mohiuddin 十月發表跟進報告,指出 MCP(Model Context Protocol)伺服器普遍存在同一類伺服器端請求偽造(SSRF)錯誤:谷歌、摩根大通、Weaviate、法國跨部門數碼總署(DINUM)及印尼丹格朗市政府五個互不相干的團隊,各自確認並修補了他通報的同類...