Neovisno istraživanje sigurnosti
Istraživanje sigurnosti umjetne inteligencije, agenata i MCP poslužitelja
Pronalazim i odgovorno objavljujem ranjivosti u implementacijama Model Context Protocola (MCP) i u razvojnim alatima potpomognutima umjetnom inteligencijom, a zatim surađujem s održavateljima i operaterima stranica na njihovom otklanjanju.
Za operatere web-mjesta
Primili ste sigurnosnu obavijest od mene?
Provjerite je li vjerodostojna i pronađite stranicu sa smjernicama za komponentu navedenu u e-poruci. Ne tražim od vas novac, lozinke ni pristup vašem web-mjestu.
Provjerite svoju obavijest →Već ste ažurirali? Još jedan korak.
Ažuriranje zatvara rupu od sada nadalje. Ono vam ne može reći je li je netko prije toga pronašao. Praktična samoprovjera od 30 minuta, bez potrebe za sigurnosnim predznanjem.
Ažurirali ste. Što sada? →Jeste li u samoprovjeri naišli na nešto u što niste sigurni? Odgovorite na e-poštu s obavijesti. Čitam svaki odgovor.
Nedavne sigurnosne obavijesti
-
Izvlačenje i uništavanje podataka u MLflowu zbog nedostatka provjere zaglavlja Origin (DNS rebinding)
-
Udaljeno izvršavanje koda putem deserijalizacije GenAI scorera u MLflowu
-
Neovlašteno upravljanje MQ brokerom putem SSE načina u AWS Labs Amazon MQ Broker MCP Serveru
-
Kluster Verify MCP Server izlaže korisnike iscrpljivanju kredita
-
Neo4j MCP Cypher Server ranjiv na preuzimanje baze podataka putem DNS rebindinga
-
Ranjivost DNS rebinding u SSE transportu poslužitelja Vet MCP