MCP Atlassian écrivait systématiquement une copie de secours en clair des jetons OAuth, avec des permissions pouvant exposer les jetons à d’autres utilisateurs du groupe.
Analyse technique
La routine de sauvegarde maintient un fichier JSON de repli dans ~/.mcp-atlassian, y compris lorsque le trousseau de clés fonctionne. Le fichier contient les jetons d’accès et de rafraîchissement et est créé selon l’umask du processus, sans permission explicitement réservée au propriétaire.
Impact, versions et correctif
Détection / vérification
Inventorier ~/.mcp-atlassian/oauth-*.json, contrôler leurs propriétaires et permissions, puis rechercher les lectures anormales de ces fichiers sur les postes, runners CI et volumes partagés.
Action recommandée
Passer à la version 0.22.0 ou ultérieure, révoquer ou faire pivoter les jetons présents dans les fichiers de repli et vérifier les permissions des répertoires personnels concernés.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).