modelcontextprotocol が絞り込みのない指示によるプロンプトインジェクションを受け、大規模モデルの文脈を乗っ取られる
この欠陥は、サーバーがインターフェース応答で返す説明フィールドに内容の検証と安全境界の制約が欠けていることに起因します。攻撃者は悪意ある上書きの文を含む要求を組み立ててこのフィールドを直接汚染できます。公開キャッシュの方策が有効な場合、汚染されたデータは中間の代理ノードに永続化され他の利用者へ配信されます。被害を受けたクライアントは解析後、その原文を無条件に大規模モデルのシステムプロンプトへ連結するため、安全隔離の機構が突破され、任意の指示の実行とモデルの振る舞いの遠隔からの掌握に至ります。
コンポーネント
modelcontextprotocol は大規模言語モデルと外部ツールとの連携を対象とする標準化された通信フレームワークです。アーキテクチャは JSON-RPC に基づく要求応答の機構を採り、中核機能はサービス発見、セッション初期化、資源の動的同期に及びます。クライアントとサーバーの間に構造化され…
種別
Improper Neutralization of Special Elements used in a Command ('Command Injection') (CWE-77)
リポジトリ
対処方法
- 受け取る外部の説明データに厳格な入力の絞り込みと長さの制限を実施し、異常な上書きの型を識別する意味検知の仕組みを配備することを推奨します。あわせてクライアント側に信頼できる内容の隔離領域を設け、メタデータの標識によって第三者の入力と中核のシステムプロンプトを明確に区別し、キャッシュ配信の方策を見直してテナントをまたぐデータ汚染の経路を断ってください。
Semantica のデータ取り込み部品が宛先の検証を欠き、サーバーサイドリクエストフォージェリにより内部資源へ権限外からアクセスされる
攻撃者は防護のないネットワーク要求のインターフェースを用いて、悪意をもって組み立てたフィード先のアドレス引数を対象サーバーへ提出し、下層モジュールに絞り込みのない HTTP 呼び出しを直接発させられます。コードの処理にプロトコルの許可リスト検証と内部網アドレスの解決を遮断する機構が欠けており、自動リダイレクトが既定で有効なため、悪意ある要求はネットワークの境界を貫いて内部の基盤やクラウドのメタデータ端点へ到達します。この欠陥により攻撃者は権限を越えて私有網の構成を探査し、機微な設定情報を窃取し、内部サービスの身元を偽装できるため、システム境界の隔離が失効しデータの機密性が損なわれます。
コンポーネント
Semantica は多様な情報源の集約を対象とするデータ処理フレームワークです。中核アーキテクチャはモジュール設計を採り、異種の資源の自動的な取得と解析に対応します。標準化されたインターフェースから外部の資源識別子を受け取り、内蔵の解析エンジンによってプロトコルの適合、内容の抽出、構造化された保存…
種別
SSRF (CWE-918)
リポジトリ
対処方法
- ネットワーク要求を発する前に厳格なドメイン解決の検証を実施し、自動リダイレクトを無効化し、プロトコルの許可リストを設定することを推奨します。あわせて内部網のアドレス帯を遮断する規則を追加し、すべての外部リンクを統一された安全ゲートウェイ経由で絞り込んで、宛先が常に公開網の範囲に収まるようにしてください。