ΑρχικήSecurityPrompt hijacking θέτει σε κίνδυνο ροές εργασίας AI που βασίζονται στο MCP

Prompt hijacking θέτει σε κίνδυνο ροές εργασίας AI που βασίζονται στο MCP

Το πρωτόκολλο Model Context Protocol (MCP) παρέχει στις ομάδες IT έναν τυποποιημένο τρόπο σύνδεσης μεγάλων μοντέλων γλώσσας (LLMs) με εργαλεία και πηγές δεδομένων κατά την ανάπτυξη ροών εργασίας βασισμένων στην τεχνητή νοημοσύνη. Ωστόσο, οι ερευνητές ασφαλείας προειδοποιούν ότι οι ροές εργασίας AI που βασίζονται στο MCP μπορεί να είναι ευάλωτες σε κακόβουλες επιθέσεις Prompt hijacking εάν η διαχείριση των αναγνωριστικών συνεδρίας (session ID) έχει υλοποιηθεί με μη ασφαλή τρόπο στους διακομιστές MCP που διευκολύνουν τη σύνδεση.

Δείτε επίσης: CometJacking: Ένα κλικ μετατρέπει τον Comet AI σε Data Thief

Prompt hijacking
Prompt hijacking θέτει σε κίνδυνο ροές εργασίας AI που βασίζονται στο MCP

“Το Prompt hijacking είναι μια νέα παραλλαγή της ευπάθειας που αποτελεί έναν επικίνδυνο άξονα επίθεσης που επιτρέπεται από τα μοτίβα αλληλεπίδρασης του MCP, όπως φαίνεται σε διακομιστές MCP που δημιουργούν προβλέψιμα αναγνωριστικά συνεδρίας,” έγραψαν οι ερευνητές της εταιρείας ασφαλείας JFrog σε μια νέα έκθεση.

Ένα παράδειγμα του πώς αυτό το ζήτημα μπορεί να επηρεάσει τις ροές εργασίας AI και τους agents είναι μια πρόσφατη ευπάθεια που βρήκε η JFrog στο oatpp-mcp, την υλοποίηση MCP για το Oat++ (oatpp), ένα δημοφιλές πλαίσιο για την ανάπτυξη διαδικτυακών εφαρμογών σε C++. Καταχωρημένη ως CVE-2025-6515, η ευπάθεια προκύπτει από το γεγονός ότι το oatpp-mcp δημιουργεί προβλέψιμα αναγνωριστικά συνεδρίας για χρήση στην επικοινωνία του με τους πελάτες MCP, ένα ζήτημα που μπορεί να έχουν και άλλοι διακομιστές MCP.

Το Model Context Protocol αναπτύχθηκε από την εταιρεία AI Anthropic για να επιτρέπει την επικοινωνία μεταξύ LLMs και εξωτερικών πηγών δεδομένων ή εφαρμογών για τη βελτίωση του πλαισίου ροής εργασίας. Το MCP έχει υιοθετηθεί ευρέως και αποτελεί βασικό στοιχείο στην ανάπτυξη AI agents που αυτοματοποιούν εργασίες αξιοποιώντας εξωτερικά εργαλεία. Το MCP χρησιμοποιεί ένα μοντέλο πελάτη-διακομιστή και υποστηρίζει πολλαπλές μεθόδους επικοινωνίας. Μια εφαρμογή ή πηγή δεδομένων που θέλει να εκθέσει το περιεχόμενό της ή τη λειτουργικότητά της σε ένα LLM το κάνει στον δικό της διακομιστή MCP, και ο AI agent, η εφαρμογή chatbot AI ή το IDE που είναι η διεπαφή για την αλληλεπίδραση με ένα LLM μέσω προτροπών μπορεί να αντλήσει δεδομένα πλαισίου από διακομιστές MCP μέσω μιας υλοποίησης πελάτη MCP.

Δείτε ακόμα: Notepad++: Ευπάθεια DLL Hijacking επιτρέπει εκτέλεση κώδικα

Prompt hijacking θέτει σε κίνδυνο ροές εργασίας AI που βασίζονται στο MCP
Prompt hijacking θέτει σε κίνδυνο ροές εργασίας AI που βασίζονται στο MCP

Ας πούμε ότι ένας προγραμματιστής που εργάζεται σε ένα IDE που έχει το αγαπημένο του μοντέλο συνδεδεμένο λέει στο μοντέλο να βρει το καλύτερο πακέτο Python για μια συγκεκριμένη εργασία. Το μοντέλο μπορεί να χρησιμοποιήσει τον πελάτη MCP του IDE για να συνδεθεί σε έναν διακομιστή MCP σχεδιασμένο να αναζητά τον Δείκτη Python (PyPI) και να επιστρέψει ένα όνομα πακέτου για αυτό το ερώτημα. Οι διακομιστές και οι πελάτες MCP υποστηρίζουν διάφορους τύπους επικοινωνίας, συμπεριλαμβανομένου του HTTP με Server-Sent Events (SSE).

Σε αυτόν τον μηχανισμό μεταφοράς, που χρησιμοποιείται από το oatpp-mcp, ο πελάτης ξεκινά μια σύνδεση με τον διακομιστή με ένα αίτημα GET και ο διακομιστής δημιουργεί και απαντά με ένα αναγνωριστικό συνεδρίας. Στη συνέχεια, ο πελάτης μπορεί να χρησιμοποιήσει αυτό το αναγνωριστικό συνεδρίας για να στείλει αιτήματα POST στα τελικά σημεία που εκτίθενται από τον διακομιστή MCP και ο διακομιστής θα επιστρέψει τα αποτελέσματα σε μορφή JSON.

Τα αναγνωριστικά συνεδρίας είναι ένας τρόπος για τον διακομιστή MCP να διακρίνει μεταξύ ταυτόχρονων συνδέσεων από διαφορετικούς πελάτες, γι’ αυτό είναι σημαντικό να είναι μοναδικά και να δημιουργούνται με κρυπτογραφικά ασφαλή τρόπο — δηλαδή να μην μπορούν να προβλεφθούν. Αυτό είναι μια απαίτηση στη νέα προδιαγραφή Streamable HTTP του πρωτοκόλλου MCP, αλλά δεν ήταν απαίτηση στην αρχική προδιαγραφή μεταφοράς SSE, πράγμα που σημαίνει ότι πολλοί διακομιστές MCP μπορεί να μην έχουν υλοποιήσει τη μοναδικότητα των αναγνωριστικών συνεδρίας.

Για το oatpp-mcp, οι ερευνητές της JFrog έδειξαν πώς οι επιτιθέμενοι θα μπορούσαν να ανοίξουν μεγάλο αριθμό συνδέσεων με τον διακομιστή MCP για να δημιουργήσουν αναγνωριστικά συνεδρίας και στη συνέχεια να κλείσουν τις συνδέσεις ώστε αυτά τα αναγνωριστικά συνεδρίας να απελευθερωθούν και να ανατεθούν σε νόμιμους πελάτες. Οι επιτιθέμενοι μπορούν στη συνέχεια να επαναχρησιμοποιήσουν αυτά τα αναγνωριστικά για να εξαπατήσουν τον διακομιστή ώστε να δημιουργήσει κακόβουλες απαντήσεις σε αυτούς τους πελάτες.

Δείτε επίσης: Το εργαλείο BitlockMove επιτρέπει πλευρική κίνηση & COM Hijacking

Prompt hijacking θέτει σε κίνδυνο ροές εργασίας AI που βασίζονται στο MCP
Prompt hijacking θέτει σε κίνδυνο ροές εργασίας AI που βασίζονται στο MCP

Μέτρα μετριασμού του Prompt hijacking

Οι προγραμματιστές διακομιστών MCP πρέπει να αναθεωρήσουν τις υλοποιήσεις τους και να χρησιμοποιήσουν κρυπτογραφικά ασφαλείς γεννήτριες τυχαίων αριθμών με τουλάχιστον 128 bits εντροπίας για να δημιουργήσουν μοναδικά αναγνωριστικά συνεδρίας που δεν επαναχρησιμοποιούνται. Αν οι διακομιστές δεν το κάνουν αυτό, η πλευρά του πελάτη MCP μπορεί να χρησιμοποιήσει αναγνωριστικά συμβάντων για τα αιτήματά της για να μετριάσει αυτό το ζήτημα αποδεχόμενη μόνο απαντήσεις με το ίδιο αναγνωριστικό συμβάντος. Όπως και με τις συνεδρίες, αυτά τα αναγνωριστικά συμβάντων πρέπει να είναι απρόβλεπτα. Δυστυχώς, οι ερευνητές διαπίστωσαν ότι πολλοί πελάτες MCP χρησιμοποιούν αυξητικά αναγνωριστικά συμβάντων που μπορούν να παραβιαστούν με brute-force.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS