@profullstack/mcp-server는 domain_lookup 모듈의 OS 명령 주입에 취약함
| 필드 | 가치 |
|---|---|
| 프로젝트 | profullstack/mcp-서버 |
| 저장소 | https://github.com/profullstack/mcp-server |
| 영향을 받은 커밋 | 2e8ea913573610667ad54e31dba2e8198ebf7cf9 |
| 영향을 받는 모듈 | mcp_modules/domain_lookup |
| 영향을 받는 엔드포인트 | POST /도메인 조회/확인, POST /도메인 조회/대량 |
| 취약점 유형 | CWE-78: OS 명령 주입 |
| CVSS 3.1 점수 | 9.8(긴급) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 인증 필요 | 없음 |
| 기본 네트워크 노출 | 바인딩 주소 0.0.0.0, 전역 인증 미들웨어 없음 |
| 검증됨 | 2026-04-21(초기), 2026-04-28(재확인) |
<시간>
if (options.prefixes?.length) {
명령 += --prefixes ${options.prefixes.join(',')};
}
}
{"오류":"tldx 명령 실패: tldx 명령 실패: /bin/sh: tldx: 찾을 수 없음\n"}
{"오류":"대량 도메인 확인 실패: 대량 도메인 확인 실패: /bin/sh: tldx: 찾을 수 없음\n"}
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 98.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 98.00 |
VPI 공식 vpi-v1 기준