- OX Security分析了五个注册库中的15,465个公开索引的MCP服务器,涉及5,095个唯一主机名。
- OX Security表示,社区发布的MCP服务器市场没有防护措施或审核。
- OX Security表示,远程MCP服务器可以运行不同于其公共代码库的后端代码。
OX Security表示,它分析了五个注册库中的15,465个公开索引的MCP服务器,发现社区发布的市场没有防护措施或审核。
对于连接到远程MCP服务器的组织而言,这些发现十分重要。OX Security表示,这些服务器可以运行不同于其公共代码库的后端代码,而连接到其中一些服务器的代理可能会向安全团队从未批准的司法管辖区发送数据。
去重后,分析涵盖5,095个唯一主机名。OX Security表示,它此前曾追踪到Anthropic的MCP源代码中的严重漏洞,而该代码的下载次数已超过1.5亿次。
远程MCP服务器可能不同于其公共代码库
OX Security表示,远程MCP服务器可能运行与其公共代码库中显示的代码完全不同的后端代码。这造成了团队审查的内容与代理连接服务器时实际访问的内容之间的差距。
OX Security发现暴露的基础设施和弃用的域名
OX Security表示,15.6%的主机名解析到美国境外的基础设施,其中包括中国19个和俄罗斯18个。它还表示,0.45%通过消费级隧道服务路由流量,主要是ngrok-free。
该公司表示,2.3%的服务器已无法解析,其中六个使用了已过期的域名,而任何人每年只需4至12美元即可注册这些域名。新所有者可能继承一个已建立的服务器身份,以及仍配置为调用该服务器的代理所发出的请求。
OX Security表示,在市场增加审查、代码签名和来源验证之前,企业必须自行完成这项工作。
OX Security表示,其完整报告涵盖方法、提示注入概念验证,以及每项发现背后的威胁场景。
常见问题
OX Security在其MCP服务器分析中发现了什么?
OX Security表示,它分析了五个注册库中的15,465个公开索引的MCP服务器,发现社区发布的市场没有防护措施或审核。
远程MCP服务器能否运行不在其公共代码库中的代码?
OX Security表示,远程MCP服务器可以运行与其公共代码库显示的内容完全不同的后端代码。
MCP服务器能否将数据发送到获批准的司法管辖区之外?
OX Security表示,连接到某些服务器的代理可能会向安全团队从未批准的司法管辖区发送数据。
已过期域名上的MCP服务器发生了什么?
OX Security表示,六个服务器使用了已过期的域名,而任何人每年只需4至12美元即可注册这些域名;新所有者可能继承服务器身份,以及仍配置为调用该服务器的代理所发出的请求。
来源
我们如何核实这篇报道
| 内容 | 来源 | 状态 |
|---|---|---|
| OX Security表示,它分析了五个MCP注册库中的15,465个公开索引的MCP服务器。 | OX Security, via The Hacker News | 引述 |
| OX Security表示,15.6%的主机名解析到美国境外的基础设施。 | OX Security, via The Hacker News | 引述 |
| OX Security表示,19个主机名位于中国,18个位于俄罗斯。 | OX Security, via The Hacker News | 引述 |
| OX Security表示,公开列出的服务器中有0.45%通过消费级隧道服务路由流量。 | OX Security, via The Hacker News | 引述 |
| OX Security表示,2.3%的服务器已无法解析,其中六个使用了已过期的域名。 | OX Security, via The Hacker News | 引述 |
| OX Security表示,远程MCP服务器可以运行不同于其公共代码库的后端代码。 | OX Security, via The Hacker News | 引述 |
| OX Security表示,连接到某些服务器的代理可能会向安全团队从未批准的司法管辖区发送数据。 | OX Security, via The Hacker News | 引述 |
| OX Security表示,新所有者可能继承一个已建立的服务器身份,以及仍配置为调用该服务器的代理所发出的请求。 | OX Security, via The Hacker News | 引述 |
| OX Security表示,其完整报告涵盖方法、提示注入概念验证和威胁场景。 | OX Security, via The Hacker News | 引述 |
| OX Security表示,它此前曾追踪到Anthropic的MCP源代码中的严重漏洞。 | OX Security, via The Hacker News | 引述 |
未能核实
- 是否有任何MCP服务器遭到利用,尚未确定
- 是否有任何组织或用户受到损害,尚未确定
- 所报告的发现是否对应CVE,尚未确定
- 有多少MCP服务器暴露了敏感数据,尚未确定



