MCP Atlassian stocke avant la version 0.22.0 une copie de secours en clair des jetons d'accès et de rafraîchissement OAuth avec des permissions héritées de l'umask du processus.
Analyse technique
La persistance de secours des données OAuth écrit un fichier JSON sous ~/.mcp-atlassian sans imposer des permissions réservées au propriétaire. Selon l'umask, des utilisateurs ou processus locaux appartenant à un même groupe peuvent lire les jetons et réutiliser le refresh token pour conserver l'accès Atlassian.
Impact, versions et correctif
Détection / vérification
Auditer ~/.mcp-atlassian et les fichiers oauth-*.json pour identifier des permissions de groupe ou monde. Examiner les accès fichiers locaux et les journaux Atlassian pour des réutilisations de jetons depuis des emplacements inattendus.
Action recommandée
Mettre à niveau vers MCP Atlassian 0.22.0, supprimer les fichiers de jetons existants, révoquer les jetons OAuth Atlassian concernés et contrôler les permissions effectives après redéploiement.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).