MCPHub Sunucu Kaydında Kimlik Doğrulamasız Uzaktan Kod Çalıştırma
MCPHub server registration akışında saldırgan kontrollü command ve args değerleri STDIO üzerinden çalıştırılabildiği için host üzerinde tam uzaktan kod çalıştırma etkisi oluşabilir.
Uydurma referans logoları veya doğrulanmamış sonuç iddiaları yerine; yayımladığımız güvenlik bültenleri, net operasyon standartlarımız ve şeffaf çalışma metodolojimizle güven oluşturuyoruz.
Her güvenlik testinde müşterilerimize sunduğumuz operasyonel taahhütlerimiz.
Tüm çalışmalarımız hukuken bağlayıcı NDA sözleşmeleriyle başlar. Test edilen hedef yolları, zafiyet detayları ve veriler şifreli yerel ortamlarda izole tutulur, asla paylaşılmaz.
Teknik jargon veya otomatik tarayıcı çıktısı teslim etmiyoruz. Her bulgu; yönetici özeti, CVSS şiddet derecesi, adım adım PoC (istismar kanıtı) ve kod düzeyinde çözüm kılavuzu içerir.
Müşterimizin zafiyeti kapattım beyanına dayanarak raporu kapatmıyoruz. Düzeltmeler uygulandıktan sonra hedefleri tekrar test ederek saldırı zincirinin tamamen kırıldığını doğrularız.
Güvenli Signal veya Slack kanalları kuruyoruz. Kritik bir bulgu keşfedildiğinde rapor yazımını beklemeden anında bildirim geçiyor, mühendislik ekibinizle eşzamanlı çalışıyoruz.
Araştırma ekibimizin ekosistem genelinde keşfettiği ve sorumlulukla duyurduğu güncel koordineli açıklamalar.
MCPHub server registration akışında saldırgan kontrollü command ve args değerleri STDIO üzerinden çalıştırılabildiği için host üzerinde tam uzaktan kod çalıştırma etkisi oluşabilir.
MCPHub, hesabı doğrulamadan veya kimliğini kontrol etmeden SSE URL yolundan gelen saldırgan kontrolündeki kullanıcı adını kabul edip dahili kullanıcı bağlamı oluşturuyor; bu durum kullanıcı kimliği taklidine izin veriyor.
MCPHub üzerinde skipAuth etkinleştirildiğinde authentication ve admin authorization kontrolleri atlanır; kimliği doğrulanmamış kullanıcılar ayrıcalıklı API fonksiyonlarına erişebilir.
Sistemlerinizin türüne göre odaklandığımız saldırı yüzeyleri ve bulgu sınıflarından örnek şablonlar.
Çok kiracılı ödeme akışının otomatik API taramasının ötesinde doğrulanması gerekiyordu.
BOLA/IDOR, JWT sınırları, OAuth varsayımları, webhook bütünlüğü, IAM maruziyeti ve bulut depolama yolları birlikte test edildi.
Müşteri işlem kayıtlarını açığa çıkarabilecek kimlik doğrulama atlatma zincirleri haritalandı ve geliştiriciye hazır düzeltme adımlarıyla çözüldü.
Ajan sisteminin iç araçları kaydetmesi, dokümanları çekmesi ve üretim işlemlerini manuel onay olmaksızın çalıştırması gerekiyordu.
Prompt-to-action yolları, MCP kayıt güveni, araç çalıştırma kapsamları, onay sınırları, bellek sızıntıları ve veri getirme suistimalleri doğrulandı.
Prompt sınırları sağlamlaştırıldı ve yüksek riskli işlemler için yayından önce onay kapısı kontrolleri uygulandı.
Konteyner ve CI/CD yapılandırma kaymalarının küme genelinde bir ele geçirme yoluna dönüşüp dönüşmeyeceğinin belirlenmesi.
RBAC limitleri, servis hesabı sınırları, ingress kuralları, secret yönetimi, GitOps kimlik bilgileri ve pipeline işlemleri incelendi.
Konteyner kaçış ve lateral movement yolları önceliklendirildi, hedef küme lateral istismarı engellemek için sıkılaştırıldı.
Hızlı ilerleyen bir geliştirme yol haritası; kimlik doğrulama, kiracı ayrımı ve üçüncü taraf kütüphane güvenlik borçları biriktirmişti.
Mimari tasarım incelemesi, güvenli kod analizi, pre-commit gizli bilgi kontrolleri ve kritik auth kodlarının ofansif testleri entegre edildi.
Mühendislerin sprint hızını yavaşlatmadan kod güvenliğini doğrulamalarını sağlayan üretim öncesi güvenlik kapıları tanımlandı.