SSE 사용 시 DNS 리바인딩 공격에 취약합니다(http://b/499408790). 베타 단계에서는 MCP 보안 지침에 맞춰 '허용된 원본' 및 '허용된 호스트' 플래그를 구현했습니다. 그러나 SSE 초기화 핸들러의 하드코딩된 'Access-Control-Allow-Origin: *' 헤더가 실수로 유지되었습니다. 이 취약점은 특히 사양 v2024-11-05에 따라 SSE를 사용하여 Toolbox를 통해 연결하는 사용자에게 영향을 미칩니다.
SSE 사용 시 DNS 리바인딩 공격에 취약합니다(http://b/499408790). 베타 단계에서는 MCP 보안 지침에 맞춰 '허용된 원본' 및 '허용된 호스트' 플래그를 구현했습니다. 그러나 SSE 초기화 핸들러의 하드코딩된 'Access-Control-Allow-Origin: *' 헤더가 실수로 유지되었습니다. 이 취약점은 특히 사양 v2024-11-05에 따라 SSE를 사용하여 Toolbox를 통해 연결하는 사용자에게 영향을 미칩니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 94.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 94.00 |
VPI 공식 vpi-v1 기준