跳到正文
事件持续更新

Langflow MCP 安装端点 IP 伪造绕过漏洞

1 篇报道1 个报道来源6 小时前更新

先了解这件事

AI 综述

Langflow 的 MCP 配置安装端点存在 IP 伪造绕过漏洞:已认证的远程攻击者可通过伪造 X-Forwarded-For: 127.0.0.1 请求头,绕过仅限本地访问的限制,向服务器文件系统写入或覆盖 MCP 客户端配置文件。漏洞源于 get_client_ip 无条件信任 X-Forwarded-For 最左侧条目,该端点自 v1.5.0 引入,受影响版本为 >= 1.5.0 且 < 1.10.3。

AI 根据报道生成 · 5 小时前更新

后续时间线

10月8日
  1. GitHub 安全公告精选
    Langflow 修复 MCP 安装端点 IP 伪造绕过漏洞

    Langflow 的 MCP 配置安装端点存在 IP 伪造绕过漏洞,已认证的远程攻击者可通过伪造 X-Forwarded-For: 127.0.0.1 请求头绕过仅限本地访问的限制,向服务器文件系统写入或覆盖 MCP 客户端配置文件。漏洞源于 get_client_ip 无条件信任 X-Forwarded-For 最左侧条目,该端点自 v1.5.0 引入,受影响版本为 >= 1.5.0 且 < 1.10.3。写入目标由服务端自行解析为固定路径,包括 Cursor 的 ~/.cursor/mcp.json、Windsurf 的 ~/.codeium/windsurf/mcp_config.json 以及 Claude Desktop 配置,攻击者可借此注入恶意 MCP 服务器定义,使本地开发者后续打开 IDE 时连接到攻击者控制的 MCP 服务器。

相关讨论

本站还没有收集到这件事的讨论链接。

关注度走势

每天新增来源

1 天共 1 个·最多 1(10月8日)·今天 1

  • 10月8日 新增 1 个来源(1 家媒体、0 个账号)

每小时关注度

当前关注度 54·可比范围峰值 55(10月8日 01:00)·近 24 小时可比范围变化 –

020406010月8日01:0010月8日03:0010月8日04:0010月8日06:00