p

pfelilpe

code-executionsecurity-and-iamdeveloper-tools

284 查看 · 2026-07-07 更新

极度脆弱的MCP服务器演示

一个更简单的极度脆弱的MCP服务器实现,用于将两个或更多数字相加。

概述

MCP服务器演示展示了过度代理可能导致远程代码执行(RCE)的情况,如果MCP运行在外部服务器上。🛡️

特性

  • 🚀 基本的MCP服务器实现。
  • 📂 通过server.py展示服务器功能。

警告

⚠️ 该项目是一个脆弱的MCP服务器,旨在演示不良实现方法如何导致安全问题。仅供教育用途。

请勿在生产环境中使用此项目。

前提条件

  • 🐍 Python 3.10 或更高版本。
  • 💡 推荐使用虚拟环境来管理依赖项。

安装

  1. 📥 克隆仓库: bash git clone cd DVMCP

  2. 📦 安装依赖项: bash pip install -r requirements.txt

使用

  1. ▶️ 将MCP服务器与Copilot链接: bash vscode://settings/mcp

  2. 在VS Code的settings.json文件中添加服务器配置:

    json "servers": { "DVMCP": { "command": "uv", "args": [ "run", "--with", "mcp[cli]", "mcp", "run", "/Users/pfelilpe/Documents/DVMCP/server.py" ], "env": {} } }

  3. 点击启动服务器

  4. 以代理模式与Copilot交互,例如:

    1+1 with addition

  5. 通过尝试代码注入来探索潜在的操作系统注入漏洞... 🕵️‍♂️

  6. 你可以在/safe/server.py找到这个简单MCP的安全实现。🔒

将MCP添加到你的Python项目中

我们推荐使用uv来管理你的Python项目。🛠️

如果你还没有创建一个由uv管理的项目,请初始化一个:

bash uv init mcp-server-demo cd mcp-server-demo

然后将MCP添加到你的项目依赖中:

bash uv add "mcp[cli]"

或者,对于使用pip管理依赖的项目:

bash pip install "mcp[cli]"

运行独立的MCP开发工具

要使用uv运行mcp命令:

bash uv run mcp

项目结构

  • server.py: 🖥️ 主服务器实现。
  • pyproject.toml: 📜 项目配置文件。
  • README.md: 📖 项目文档。
  • uv.lock: 🔒 依赖锁定文件。
  • __pycache__/: 🗂️ 包含编译后的Python文件。

贡献

🤝 欢迎贡献!请分叉仓库并提交带有更改的拉取请求。

许可证

📄 该项目根据根目录下的LICENSE文件中的条款获得许可。

由pfelilpe创建

请我喝杯咖啡

如果你觉得这个项目有用或有趣,请考虑买杯咖啡支持我的工作:☕️

Buy Me a Coffee

来源