L’implémentation HTTP de mcp-atlassian accepte tout jeton non vide via AtlassianOpaqueTokenVerifier. Dans les déploiements distants ou multi-utilisateurs, cette défaillance peut permettre de franchir la frontière d’authentification du serveur MCP.
Analyse technique
Le vérificateur de jeton opaque ne valide pas cryptographiquement ni fonctionnellement la valeur fournie : une chaîne non vide est considérée comme acceptable. L’exposition dépend du transport HTTP et de la configuration d’authentification du déploiement.
Impact, versions et correctif
Détection / vérification
Rechercher dans les journaux HTTP/MCP des requêtes acceptées avec des en-têtes Authorization inattendus, vides fonctionnellement ou associés à des identités non provisionnées.
Action recommandée
Mettre à niveau vers mcp-atlassian 0.22.0 ou une version ultérieure, révoquer les jetons Atlassian potentiellement exposés et vérifier que chaque endpoint MCP distant impose une authentification forte.
Sources
Priorisation DFS : P2 · confiance de recoupement élevée · 3 source(s).