Le contrôle SSRF de @aborruso/ckan-mcp-server valide le texte du nom d’hôte mais ne résout pas le DNS avant la connexion, permettant à un domaine autorisé en apparence de pointer vers une adresse interne.
Analyse technique
La fonction de validation ne vérifie pas l’adresse IP résultant de la résolution DNS. Une URL dont le nom d’hôte paraît acceptable peut ainsi être résolue vers loopback, une adresse privée ou un endpoint de métadonnées cloud.
Impact, versions et correctif
Détection / vérification
Surveiller les résolutions DNS et flux sortants du service vers 127.0.0.0/8, RFC1918 et 169.254.169.254 ; journaliser les valeurs server_url.
Action recommandée
Éviter toute URL serveur contrôlée par le client, mettre en place un contrôle SSRF au niveau réseau et suivre la publication d’une version corrigée.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).