Описание
Уязвимость MCP-сервера Neo4j Cypher MCP связана с ошибкой подтверждения источника данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие ограничения безопасности и выполнить произвольный код
Вендор
Сообщество свободного программного обеспечения
Наименование ПО
Neo4j Cypher MCP
Версия ПО
от 0.2.2 до 0.3.1 включительно (Neo4j Cypher MCP)
Тип ПО
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,1)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,8)
Высокий уровень опасности (оценка CVSS 4.0 составляет 7,4)
Возможные меры по устранению уязвимости
Использование рекомендаций производителя:
https://github.com/neo4j-contrib/mcp-neo4j/releases/tag/mcp-neo4j-cypher-v0.4.0
https://github.com/neo4j-contrib/mcp-neo4j/security/advisories/GHSA-vcqx-v2mg-7chx
https://neo4j.com/security/cve-2025-10193
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Данные уточняются
Информация об устранении
Уязвимость устранена
Идентификаторы других систем описаний уязвимостей
- CVE
- GHSA
EPSS
Процентиль: 13%
0.00221
Низкий
6.8 Medium
CVSS3
7.1 High
CVSS2
Связанные уязвимости
nvd
около 1 года назад
DNS rebinding vulnerability in Neo4j Cypher MCP server allows malicious websites to bypass Same-Origin Policy protections and execute unauthorised tool invocations against locally running Neo4j MCP instances. The attack relies on the user being enticed to visit a malicious website and spend sufficient time there for DNS rebinding to succeed.
EPSS
Процентиль: 13%
0.00221
Низкий
6.8 Medium
CVSS3
7.1 High
CVSS2