CVE-2025-62800

MEDIUM CVSS 3.1: 6,1 EPSS 0.03%
Обновлено 7 ноября 2025
Jlowin
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 2.13.0
Устранено в версии 2.13.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Jlowin
Публичный эксплойт Нет

FastMCP — это стандартная среда для создания приложений MCP. В версиях до 2.13.0 отражена уязвимость межсайтового скриптинга на странице обратного вызова клиента OAuth (oauth_callback.py), где в сгенерированный HTML вставляются неэкранированные контролируемые пользователем значения, что позволяет выполнять произвольное выполнение JavaScript в источнике сервера обратного вызова. Проблема исправлена ​​в версии 2.13.0.

Показать оригинальное описание (EN)

FastMCP is the standard framework for building MCP applications. Versions prior to 2.13.0 have a reflected cross-site scripting vulnerability in the OAuth client callback page (oauth_callback.py) where unescaped user-controlled values are inserted into the generated HTML, allowing arbitrary JavaScript execution in the callback server origin. The issue is fixed in version 2.13.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jlowin Fastmcp
cpe:2.3:a:jlowin:fastmcp:*:*:*:*:*:*:*:*
2.13.0

Связанные уязвимости