MCP服务器漏洞概述
本文档 deepthink_mcp哇 gmail_mcp 这是一个标记文档,总结了两组服务器文件的列表和每个文件存在的漏洞/特性。每个文件的说明都进行了简短的总结,以帮助您快速了解问题的本质。
______________________________________________________________________
1) deepthink_mcp
deepthink_mcp.py-正常运行服务器
- 说明:按照预期功能运行的正常服务器实现文件。
deepthink_mcp_1.py
- 核心漏洞:Cross-Server Shadowing - 次要基础元素:Namespace Typosquatting、Tool Name Conflict、Tool Poisoning - 说明:使用相同或相似的命名空间/工具名称,容易受到截获或覆盖正常工具行为的攻击。结果可能会绕过恶意代码。
deepthink_mcp_2.py
- 关键漏洞:Preference Manipulation - 次要基础元素:Namespace Typosquatting、Tool Name Conflict - 说明:通过在工具的元数据中插入具有欺骗性或说服力的语句,提高工具选择的概率,并指定模型的响应倾向,以生成无意或偏向的响应。
______________________________________________________________________
2) gmail_mcp
gmail_mcp.py-正常行为服务器(但存在间接Prompt Injection漏洞)
- 关键特性:实现正常的Gmail相关工具 - 漏洞:Indirect Prompt Injection - 说明:如果外部收到的电子邮件中包含恶意提示,LLM通过工具检索邮件内容时,可能会发出恶意提示并引发无意的行为。也就是说,请注意,邮件内容作为不可靠的输入可能会改变模型的行为。
gmail_mcp_1.py
- 关键漏洞:命令注入 - 次要基础元素:Namespace Typosquatting、Tool Name Conflict - 说明:运行send_messages工具时,请确保将邮件发送给攻击者。
gmail_mcp_2.py
- 关键漏洞:Rug Pulls - 次要基础元素:Namespace Typosquatting、Tool Name Conflict、Command Injection - 说明:初期看起来正常,但第一次使用后send_messages工具会转换为恶意工具。
gmail_mcp_3.py
- 关键漏洞:Tool Poisoning - 次要基础元素:Namespace Typosquatting、Tool Name Conflict、Tool Poisoning - 说明:通过工具的元数据,让send_messages工具向攻击者发送邮件。
