Ανεξάρτητη έρευνα ασφαλείας
Έρευνα ασφαλείας για την τεχνητή νοημοσύνη, τους πράκτορες και τους MCP-διακομιστές
Εντοπίζω και γνωστοποιώ υπεύθυνα ευπάθειες σε υλοποιήσεις του Model Context Protocol (MCP) και σε εργαλεία ανάπτυξης με τη βοήθεια τεχνητής νοημοσύνης, και στη συνέχεια συνεργάζομαι με τους συντηρητές και τους χειριστές ιστοτόπων για την επιδιόρθωσή τους.
Για διαχειριστές ιστότοπων
Λάβατε ειδοποίηση ασφαλείας από εμένα;
Επιβεβαιώστε ότι είναι γνήσια και βρείτε τη σελίδα οδηγιών για το στοιχείο που αναφέρεται στο email. Δεν σας ζητώ χρήματα, κωδικούς πρόσβασης ή πρόσβαση στον ιστότοπό σας.
Ελέγξτε την ειδοποίησή σας →Κάνατε ήδη την ενημέρωση; Ένα ακόμη βήμα.
Η ενημέρωση κλείνει την τρύπα από εδώ και στο εξής. Δεν μπορεί να σας πει αν κάποιος τη βρήκε νωρίτερα. Ένας πρακτικός αυτοέλεγχος 30 λεπτών, χωρίς να χρειάζεστε υπόβαθρο στην ασφάλεια.
Έκανα την ενημέρωση. Και τώρα; →Βρήκατε κάτι στον αυτοέλεγχο για το οποίο δεν είστε σίγουροι; Απαντήστε στο email της ειδοποίησης. Διαβάζω κάθε απάντηση.
Πρόσφατα δελτία ασφαλείας
-
Εξαγωγή και καταστροφή δεδομένων στο MLflow λόγω απουσίας επικύρωσης Origin (DNS rebinding)
-
Απομακρυσμένη εκτέλεση κώδικα μέσω αποσειριοποίησης GenAI scorer στο MLflow
-
Μη εξουσιοδοτημένος έλεγχος MQ Broker μέσω λειτουργίας SSE στον διακομιστή Amazon MQ Broker MCP της AWS Labs
-
Ο διακομιστής Verify MCP της Kluster εκθέτει τους χρήστες σε εξάντληση πιστώσεων
-
Ο διακομιστής Neo4j MCP Cypher είναι ευάλωτος σε κατάληψη της βάσης δεδομένων μέσω DNS rebinding
-
Ευπάθεια DNS rebinding στο SSE transport του Vet MCP Server