Autor: Evan Harris
Riziko: Vysoké
Dotčená komponenta: thirdweb MCP Server

Úvod

V rámci našeho průběžného bezpečnostního výzkumu serverů Model Context Protocol (MCP) jsme v serveru thirdweb MCP Server identifikovali významnou bezpečnostní zranitelnost, která umožňuje neoprávněné kryptoměnové transakce prostřednictvím neautentizovaného síťového přístupu.

Přehled zranitelnosti

thirdweb MCP Server po spuštění s přepínačem --transport sse vystavuje neautentizované rozhraní Server-Sent Events (SSE), které se ve výchozím nastavení váže na 0.0.0.0:8000. Tato konfigurace umožňuje vzdáleným útočníkům provádět neoprávněné kryptoměnové transakce z peněženek obětí.

Technické podrobnosti

Problém

Při konfiguraci s transportem SSE server:

  • Váže se na 0.0.0.0:8000, čímž se stává dostupným z libovolného hostitele v síti
  • Neposkytuje žádný autentizační mechanismus pro koncový bod /sse
  • Důvěřuje jakémukoli připojenému klientovi při provádění privilegovaných operací, včetně kryptoměnových transakcí

Scénář útoku

Útočník může:

  1. Objevit vystavený koncový bod na adrese http://victim_ip:8000/sse
  2. Připojit se pomocí standardních nástrojů MCP, jako je MCP Inspector
  3. Provést neoprávněné transakce pomocí nástroje send_transaction
  4. Převést kryptoměnu z peněženky oběti na vlastní adresu

Proof of Concept

Zranitelná konfigurace

thirdweb-mcp \
  --transport sse \
  --secret-key=sk_... \
  --engine-url=railway_hosted_engine_url \
  --engine-auth-jwt=eyJ... \
  --engine-backend-wallet-address=0xVictimWallet

Provedení neoprávněné transakce

Pomocí nástroje MCP Inspector se útočník může připojit k http://victim_ip:8000/sse a spustit nástroj send_transaction s příslušnými parametry, aby převedl kryptoměnu z peněženky oběti na adresu ovládanou útočníkem.

[Technické podrobnosti byly vynechány do doby dostupnosti opravy]

To vede k neoprávněnému převodu kryptoměny z peněženky oběti bez jakékoli autentizace nebo souhlasu uživatele.

Posouzení dopadu

Tato zranitelnost umožňuje:

  • Přímou krádež kryptoměny z peněženek obětí bez souhlasu uživatele
  • Expozici v rámci celé sítě postihující kavárny, kanceláře, veřejné sítě a jakoukoli kompromitovanou soukromou síť

Rizikové faktory

  • Síťová expozice: Výchozí vázání na 0.0.0.0 činí službu dostupnou v rámci celé sítě
  • Bez autentizace: Kterýkoli klient se může připojit a provádět privilegované operace
  • Cíl vysoké hodnoty: Přímý přístup ke kryptoměnovým transakcím
  • Tichý provoz: Útoky mohou probíhat, aniž by o nich uživatel věděl

Doporučená zmírňující opatření

Pro uživatele (okamžitě)

  • Vyhněte se používání --transport sse ve sdílených síťových prostředích
  • Použijte vázání na localhost úpravou výchozí konfigurace
  • Zaveďte omezení na úrovni sítě (firewally, VPN)

Pro vývojáře (dlouhodobě)

  • Změňte výchozí vázání z 0.0.0.0 na 127.0.0.1
  • Implementujte autentizaci pro všechna transportní rozhraní
  • Přidejte bezpečnostní upozornění do dokumentace a výstupu CLI
  • Zvažte bezpečnostní modely specifické pro daný transport

Tato zranitelnost byla nahlášena týmu thirdweb v souladu s postupy odpovědného zveřejňování. Doporučujeme uživatelům aktualizovat na nejnovější verzi, jakmile budou opravy k dispozici.

Širší souvislosti

Toto zjištění zdůrazňuje důležité bezpečnostní aspekty serverů MCP:

  1. Autentizační mechanismy jsou nezbytné pro jakoukoli síťově dostupnou službu MCP
  2. Výchozí nastavení síťového vázání by měla upřednostňovat bezpečnost před pohodlím
  3. Zabezpečení transportní vrstvy by mělo být použito ke zmírnění útoků založených na HTTP
  4. Bezpečnostní dokumentace by měla popisovat rizika nasazení

Časová osa zveřejnění

  • 2025-05-23: Zranitelnost objevena a nahlášena týmu thirdweb
  • 2025-07-18: Následný e-mail s žádostí o potvrzení přijetí oznámení
  • 2025-09-02: Závěrečná kontrola potvrzující, že zpráva bude zveřejněna
  • 2025-09-03: Veřejné zveřejnění a publikace bezpečnostního hlášení

Závěr

Možnost neoprávněných transakcí v serveru thirdweb MCP Server dokládá zásadní význam bezpečných výchozích nastavení v nástrojích pro vývoj integrujících blockchain a umělou inteligenci.

S rostoucím rozšířením MCP je zavádění robustních bezpečnostních opatření o to důležitější pro ochranu digitálních aktiv uživatelů a udržení důvěry v ekosystém.

Organizace a jednotlivci nasazující servery MCP by měli provádět důkladné bezpečnostní kontroly, uplatňovat strategie hloubkové obrany a udržovat si povědomí o rizicích síťové expozice.

Odkazy