Vulnerabilidad en ToolHive (CVE-2025-47274)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-311
Ausencia de cifrado en información sensible
Fecha de publicación:
12/05/2025
Última modificación:
12/05/2025
Descripción
ToolHive es una utilidad diseñada para simplificar la implementación y la administración de servidores de Protocolo de Contexto de Modelo (MCP). Debido al orden del código utilizado para iniciar un contenedor de servidor MCP, las versiones de ToolHive anteriores a la 0.0.33 almacenan inadvertidamente secretos en los archivos de configuración de ejecución, que se utilizan para reiniciar los contenedores detenidos. Esto significa que un atacante con acceso a la carpeta de inicio del usuario que inicia el servidor MCP puede leer secretos sin necesidad de acceder al almacén de secretos. Esto solo se aplica a los secretos utilizados en contenedores cuyas configuraciones de ejecución ya existen en un momento dado; los demás secretos permanecen inaccesibles. ToolHive 0.0.33 soluciona el problema. Existen algunos workarounds. Detenga y elimine cualquier servidor MCP en ejecución, o elimine manualmente cualquier configuración de ejecución de `$HOME/Library/Application Support/toolhive/runconfigs/` (MacOS) o `$HOME/.state/toolhive/runconfigs/` (Linux).
Impacto
Puntuación base 4.0
2.40
Gravedad 4.0
BAJA