MCPサーバー認証バイパス

high Web App Scanning プラグイン ID 115226

概要

MCPサーバー認証バイパス

説明

モデルコンテキストプロトコル(MCP)サーバーは、認証が必要なツール、プロンプト、リソースを公開することがあります。認証バイパスは、MCPサーバーがリクエストに対して正しく認証を強制しなかった場合に起こり、認証されていないユーザーがツールを呼び出したり、プロンプトを読み取ったり、制限すべきリソースにアクセスしたりしてしまうことがあります。これにより、正当なユーザーによる機密データへの不正アクセスや行動が行われる可能性があります。

この検出は、AI および LLM カテゴリに含まれます。

ソリューション

MCPサーバーがツール、プロンプト、リソースを公開するすべてのエンドポイントで正しく認証を強制していることを確認しましょう。認証および承認の実装を確認し、未認証のリクエストが拒否され、アクセス制御が回避されないようにしましょう。

参考資料

https://modelcontextprotocol.io/specification/2025-06-18/basic/authorization

プラグインの詳細

深刻度: High

ID: 115226

タイプ: Check Based

ファミリー: Artificial Intelligence

公開日: 2026/4/30

更新日: 2026/4/30

スキャン テンプレート: api, basic, full, mcp, pci, scan

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 7.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: Tenable

CVSS v3

リスクファクター: High

基本値: 8.2

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVSS スコアのソース: Tenable

CVSS v4

リスクファクター: High

Base Score: 8.8

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N

CVSS スコアのソース: Tenable

参照情報