Resmî MCP Python SDK'sındaki açık, OAuth kimlik bilgilerinin çalınmasına izin verebiliyor
Orijinal başlık: Official MCP Python SDK Flaw Can Let Malicious Servers Steal OAuth Credentials
Kısaca
Kötü niyetli bir MCP sunucusu, resmî SDK'yı kullanan uygulamayı kandırarak gerçek servise giriş için kullanılan OAuth kimlik bilgilerini ele geçirebiliyordu; düzeltme 1.30.0 ve üzeri sürümlerde geldi.
Ne oldu?
- Etkilenen SDK sürümleri, istemci sırrını, yetkilendirme kodunu ve PKCE doğrulama anahtarını saldırganın kontrol ettiği token uç noktasına gönderiyordu.
- SDK'nın geliştiricileri yayımladığı güvenlik danışmasında açığın 1.30.0 ve üzeri sürümlerde düzeltildiği belirtildi.
Neden önemli?
Resmî MCP Python SDK ile yapay zeka uygulaması geliştiren ekipler, OAuth kimlik bilgisi sızıntısı riski nedeniyle SDK'larını acilen 1.30.0 ve üzerine güncellemeli.