CVE-2025-6514

1 minute de lecture

Mis à jour :

Exécution de commandes arbitraires via MCP : CVE-2025-6514

Une faille de sécurité, identifiée sous le nom de CVE-2025-6514, a été découverte dans mcp-remote. Elle permet à un attaquant d’exécuter des commandes arbitraires sur le système d’exploitation. Cette vulnérabilité survient lorsqu’un client MCP se connecte à un serveur MCP non digne de confiance. Le déclenchement est possible en exploitant une entrée spécialement conçue dans l’URL de réponse de l’endpoint d’autorisation.

Les applications telles que Claude Desktop, Cursor et Windsurf utilisent mcp-remote comme proxy pour communiquer avec des serveurs MCP distants via HTTP. Lors de la configuration d’une connexion à un serveur MCP distant, mcp-remote interagit avec celui-ci et peut être amené à s’authentifier. Si le serveur renvoie une URL d’endpoint d’autorisation malveillante, cela peut conduire à une injection de commande.

Points Clés :

  • Vulnérabilité : CVE-2025-6514
  • Produit affecté : mcp-remote
  • Versions affectées : 0.0.5 à 0.1.15

Vulnérabilité :

  • Type : Exécution de commandes arbitraires sur le système d’exploitation (Arbitrary OS Command Execution).
  • Cause : Exploitation d’une URL spécialement conçue reçue de l’endpoint d’autorisation du serveur MCP.

Recommandations :

  • Mettre à jour mcp-remote vers la version 0.1.16 ou une version ultérieure.

Source