CVE-2025-58337CVE-2025-58337是Apache Doris MCP Server中的一个访问控制绕过漏洞。该漏洞允许具有有效只读账户的攻击者绕过系统的只读模式限制,执行本应被禁止的修改操作。Doris MCP Server设计了只读模式来限制低权限用户执行写入操作,但由于访问控制验证不当,攻击者可以利用这一缺陷以只读权限执行数据修改、配置变更或其他敏感操作。该漏洞的CVSS评分为5.4,属于中等严重程度。攻击者需要拥有目标系统上有效的只读账户凭证,但无需特殊权限提升即可实施攻击。此漏洞影响Doris MCP Server 0.6.0之前的所有版本,Apache官方已在0.6.0版本中修复了此问题。
Doris MCP Server的访问控制机制存在缺陷,导致只读模式可以被绕过。在正常情况下,系统应该对只读账户的所有操作进行权限检查,阻止任何修改类操作(如INSERT、UPDATE、DELETE等)的执行。然而,由于访问控制验证逻辑存在漏洞,攻击者可以通过构造特定的请求或利用API端点,直接绕过只读模式的检查。具体来说,问题可能出在以下几个环节:1) 权限验证前置检查不完整;2) 只读标志位可以被覆盖或忽略;3) 某些内部操作绕过了权限检查机制。攻击者只需使用有效的只读账户凭证,构造特定的请求即可触发漏洞。修复后的0.6.0版本加强了访问控制验证,确保所有操作都必须经过完整的权限检查。