Tippfehlerhaftes MCP-Paket

Tippfehlerhaftes MCP-Paket

Bei der Installation eines MCP-Servers wird dessen Code ausgeführt, bevor Sie ihn lesen.

Was ist Tippfehlerhaftes MCP-Paket?

Ein MCP-Server ist ein npm-Paket, und bei der Installation eines Pakets werden dessen Installationsskripte als aktueller Benutzer ausgeführt, bevor jemand seinen Code liest. Dadurch stellt ein Abhängigkeitsname eine Sicherheitsgrenze dar und ein Name ist keine Identität. Sie folgen einem Paket, das ein Zeichen von einer vertrauenswürdigen Abhängigkeit entfernt veröffentlicht wurde und dessen Postinstall-Hook Umgebungs- und Anmeldeinformationsdateien an einen Angreifer-Host sendet. Sie lesen die Registrierungswarnungen, die vor der Installation angezeigt wurden, und heften dann die Konfigurations- und Sperrdatei an eine exakt signierte Version.

Was Sie lernen in Tippfehlerhaftes MCP-Paket

Tippfehlerhaftes MCP-Paket — Trainingsschritte

  1. Das Paket, das es wert ist, kopiert zu werden

    Die Agenten von Sarnholt beziehen eine Batch-Schicht namens databridge-pro aus der öffentlichen Tessquay-Registrierung. Es ist beliebt, sodass ein Paket, das so aussieht, ohne einen zweiten Blick installiert zu werden. Bob wird den echten nicht kaputt machen. Er wird eins daneben veröffentlichen.

  2. Nehmen Sie es zuerst in sich auf

    Das ist das echte Paket, das Sarnholts Agenten tatsächlich schnüren. Sehen Sie sich das Ganze an, bevor auf etwas hingewiesen wird: auf die Version, wann sie veröffentlicht wurde, wer sie pflegt und ob der Build signiert ist.

  3. Was es vertrauenswürdig macht

    Alles auf dieser Seite muss Bob so genau nachahmen, dass niemand zweimal hinschaut und es nicht reproduzieren kann.

  4. Auf die Nutzlast kommt es an

    Das Paket muss nichts Nützliches tun. Es benötigt nur eine Datei, die sofort nach der Installation ausgeführt wird.

  5. Es läuft, bevor es jemand liest

    Diese Datei ist mit dem Postinstallationsschritt des Pakets verbunden, sodass sie automatisch ausgeführt wird, sobald das Paket installiert ist, und zwar als derjenige, der die Installation ausgeführt hat, bevor eine einzelne Zeile davon überprüft wird.

  6. Eine Bearbeitung entfernt

    Bob veröffentlicht es unter einem Namen, den ein müdes Auge als den echten erkennen kann: databrige-pro, ihm fehlt ein einziger Buchstabe. Die Registry lässt es zu. Niemand besitzt einen Namen, bis er ihn beansprucht.

  7. Nahe genug auf einen Blick

    Bob eröffnet seinen eigenen Eintrag. Neben dem echten ist es natürlich dünner, aber niemand sieht sie nebeneinander. Sie sehen den Namen in einem Setup-Snippet und installieren ihn.

  8. Die Tells sind alle auf der Seite

    Alle Anzeichen dafür, dass es sich hier nicht um das echte Paket handelt, liegen bereits vor, bevor irgendjemand den Namen eintippt.

  9. Das Hook Phones Home

    Bob muss nirgendwo einbrechen. Er wartet darauf, dass Sarnholts eigene Pipeline den Namen installiert, und liest, was der Haken an seinen Sammler zurückgesendet hat.

  10. Warum es funktioniert hat

    Gleiche Registrierung, gleicher Installationsbefehl, den jeder verwendet. Die Frage ist, was es einem Namen ermöglicht hat, den niemand überprüft hat, Code auf drei Maschinen auszuführen.

Abdeckung der Sicherheits-Frameworks

OWASP MCP Top 10

  • MCP04:2025 Supply Chain & Dependency Tampering

CWE

  • CWE-494 Download of Code Without Integrity Check
  • CWE-345 Insufficient Verification of Data Authenticity

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security