MCP Python SDK-də Təhlükəsizlik Riski Aşkarlanıb
Rəsmi MCP Python SDK-da ciddi bir təhlükəsizlik boşluğu aşkar edilmişdir. SDK-nın tərtibatçıları tərəfindən verilən təhlükəsizlik xəbərdarlığına əsasən, bu boşluq zərərli MCP serverlərə SDK üzərində qurulmuş tətbiqləri aldadaraq, real xidmətlərə daxil olmaq üçün istifadə etdikləri OAuth etimadnamələrini ələ keçirməyə imkan verir.
Bu cür bir zəiflik istifadəçilərin hesablarının təhlükə altına düşməsinə və icazəsiz girişə yol aça bilər ki, bu da məlumat sızması kimi ciddi nəticələrə gətirib çıxara bilər.
Boşluğun Texniki Təfərrüatları
Aşkarlanan boşluq, SDK-nın təsirə məruz qalan versiyalarında tətbiqlərin client secret, authorization code və PKCE proof key kimi həssas məlumatları, hücumçunun nəzarətində olan bir token endpoint ünvanına göndərməsi ilə baş verir. Normalda bu məlumatlar yalnız etibarlı OAuth provayderinin token endpoint-inə göndərilməlidir. Lakin SDK-nın dizaynındakı bu çatışmazlıq, zərərli serverin tətbiqi yanlış ünvanlandırmağa və etimadnamələri ələ keçirməyə imkan yaratmışdır.
Təsirə Məruz Qalan Versiyalar və Həlli
SDK-nın 1.30.0 versiyasından aşağı olan bütün versiyaları bu boşluqdan təsirlənir. Tərtibatçılar bu problemi aradan qaldırmaq üçün təcili yeniləmə buraxmışlar. Problemin tam həlli 1.30.0 və yuxarı versiyalarda tətbiq olunub.
İstifadəçilərə və tərtibatçılara təhlükəsizliyi təmin etmək üçün MCP Python SDK-nı ən qısa zamanda ən son versiyaya yeniləmələri şiddətlə tövsiyə olunur. Yeniləmə edilməyən tətbiqlər hücumlara qarşı həssas qalacaqdır.