Le stockage de secours des jetons OAuth de mcp-atlassian peut créer des fichiers contenant des jetons d’accès, de rafraîchissement et identifiants cloud avec des permissions trop larges.
Analyse technique
La méthode de sauvegarde crée le répertoire ~/.mcp-atlassian et les fichiers oauth-.json avec les permissions par défaut de l’umask. Les fichiers peuvent contenir access_token, refresh_token, cloud_id et base_url, sans correction de permissions après écriture.
Impact, versions et correctif
Détection / vérification
Rechercher les fichiers ~/.mcp-atlassian/oauth-*.json ayant des permissions de groupe ou globales ; contrôler les accès aux volumes partagés, conteneurs et runners CI.
Action recommandée
Mettre à jour vers 0.22.0 ou supérieur, appliquer des permissions propriétaire seul aux secrets existants et révoquer ou renouveler les jetons OAuth exposés.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).