PT-2025-48750 · Unknown · Arcade-Mcp
CVE-2025-66454
·
Publicado
2025-12-02
·
Atualizado
2026-07-07
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Arcade MCP anteriores a 1.5.4
Descrição
O servidor HTTP do Arcade MCP utiliza um segredo de worker padrão embutido no código (
dev) que não é validado ou substituído durante a inicialização do servidor. Isso permite que atacantes não autenticados que conheçam a chave padrão forjem JWTs válidos, contornando a camada de autenticação do FastAPI. A exploração bem-sucedida concede acesso remoto a todos os endpoints de worker, incluindo enumeração e invocação de ferramentas, sem exigir credenciais.Recomendações
Atualize para a versão 1.5.4 ou posterior.
Exploit
Correção
Using Hardcoded Credentials
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Arcade-Mcp