AWS API MCP File Access Restriction Bypass

描述

Description

The AWS API MCP Server is an open source Model Context Protocol (MCP) server that enables AI assistants to interact with AWS services and resources through AWS CLI commands. It provides programmatic access to manage your AWS infrastructure while maintaining proper security controls.

This server acts as a bridge between AI assistants and AWS services, allowing you to create, update, and manage AWS resources across all available services. The server includes a configurable file access feature that controls how AWS CLI commands interact with the local file system. By default, file operations are restricted to a designated working directory (workdir), but this can be configured to allow unrestricted file system access (unrestricted) or to block all local file path arguments entirely (no-access).

Description: Improper Protection of Alternate Path exists in the no-access and workdir feature of the AWS API MCP Server versions >= 0.2.14 and < 1.3.9 on all platforms may allow the bypass of intended file access restriction and expose arbitrary local file contents in the MCP client application context.

To remediate this issue, users should upgrade to version 1.3.9.

基本信息

类型
reviewed
严重度
medium
GitHub 上的公告
打开公告 ↗
仓库公告
打开仓库公告 ↗
源代码
浏览源码 ↗
公开(公告)
2026-03-17 20:33:15 UTC
更新时间
2026-06-08 23:15:16 UTC
GitHub 审核
2026-03-17 20:33:15 UTC
NVD 公开
2026-03-16

EPSS Score

Score Percentile
0.02% 5.52%

CVSS Scores

Base score Version Severity Vector
5.5 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N 点击展开
攻击向量 (AV:L)
需要先拿到目标主机上的执行面,或依赖其他用户误操作/恶意操作来触发。
攻击复杂度 (AC:L)
前置条件清晰,成功路径稳定,不依赖罕见竞态或苛刻环境。
权限要求 (PR:N)
不必事先登录或提权,匿名会话也可能成为跳板。
用户交互 (UI:R)
需要一次明确的用户动作(安装、改配置、打开恶意文档等)才会落地。
作用域 (S:U)
破坏局限在脆弱组件原本的安全权限与信任域之内。
机密性影响 (C:H)
批量读取、导出或长期潜伏窃取机密数据,在实战上成立。
完整性影响 (I:N)
对记录真实性与不可否认性的破坏可忽略。
可用性影响 (A:N)
不至于造成业务意义上的长时间停摆或灾难性性能崩塌。
6.8 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N 点击展开
攻击向量 (AV:L)
需先拿到目标主机上的执行面,或依赖本地权限。
攻击复杂度 (AC:L)
步骤短、路径清晰,复现成本低。
攻击要求 (AT:N)
除网络可达外,不必额外凑齐罕见基础设施或数据形态。
权限要求 (PR:N)
匿名或普通会话即可起步,不必事先提权。
用户交互 (UI:P)
浏览、预览等偏被动行为即可成为跳板。
受影响系统的机密性影响 (VC:H)
面向批量窃取、长期潜伏或横向搬运机密数据,在实战上成立。
受影响系统的完整性影响 (VI:N)
对记录真伪与业务规则几乎不构成威胁。
受影响系统的可用性影响 (VA:N)
不至于出现业务意义上的长时间停摆或灾难性性能崩塌。
后续系统的机密性影响 (SC:N)
经脆弱点波及下游后,几乎读不走有价值的机密数据。
后续系统的完整性影响 (SI:N)
下游记录与业务规则几乎不被撼动。
后续系统的可用性影响 (SA:N)
下游不至于被拖到长时间瘫痪。

Identifiers

CWEs

CWE id Name
CWE-424 Improper Protection of Alternate Path

Affected packages (2)

Vulnerable version ranges and first patched releases as published by GitHub.

Ecosystem Package Vulnerable range First patched Vulnerable functions
pip awslabs.aws-api-mcp-server >= 0.2.14, < 1.3.9 1.3.9
pip awslabs-aws-api-mcp-server >= 0.2.14, < 1.3.9 1.3.9

References

cvelogic Threat Intelligence