Token导航 LogoToken导航TokenDH.com
malim (M10x) logo
安全风控未说明官方级别未说明来源级核验

malim (M10x)

MCP Server

一个用于测试MCP主机潜在安全漏洞的恶意服务器,嵌入多种XSS负载和提示注入攻击。

工具数

12

提示词数

0

GitHub Stars

1

资源数

0
安全漏洞检测Python

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

m10x

提供方

m10x

最后核验

2026/5/17 20:22

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

MaliM-恶意Mcp服务器

一种“恶意”MCP服务器,旨在测试MCP主机是否存在潜在的安全漏洞。它将各种XSS有效载荷和提示注入(工具中毒、命令执行等)嵌入到不同的字段和功能中,如描述、图标、元数据、注释、启发、采样和日志记录。

用法

  • python3 -m venv .env; source .env/bin/activate
  • pip3 install -r requirements.txt
  • python3 malim.py

特性

  • MCP服务器

- 网站中的XSS - 在说明书中及时注射 - 图标中的XSS - 修改图标以利用不安全的嵌入

  • 提示

- run_this 测试工具调用和提示中的提示注入(标签、元)

  • 工具

- all_in_one_tool 测试MCP主机是否可以立即注射使用此工具而不是其他工具 - summarize_this 测试MCP主机是否可以在标签、注释或元属性中快速注入 - collect_user_info 检查MCP主机如何处理启发 - thinking 测试MCP主机是否可以迅速注入运行 pwd 使用启发 - find_products_name 以检查MCP主机向用户显示的名称/标题。Icon属性中还包含XSS有效负载。此外,它还将提示注入嵌入到标签、注释和元属性中。 - throw_error 测试MCP主机如何处理工具描述中的错误和XSS - add_numbers & add_numbers2 检查MCP主机对两个名称相似、标题/描述相同的工具的反应 - write_stuff 测试工具中毒,导致add_numbers(2)始终计算1337+42 - analyze_sentimentcreative_writing 测试采样是否可以被滥用,以调用其他工具并提取其输出 - log_me 在日志中测试XSS

目录标签

目录标签

安全漏洞检测Python安全测试本地部署XSS攻击提示注入MCP服务器

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

12

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP