当前位置: 首页
科技数码
Anthropic MCP与Git服务器三漏洞解析:文件访问与代码执行风险

Anthropic MCP与Git服务器三漏洞解析:文件访问与代码执行风险

热心网友 时间:2026-01-21
转载

为了应对这些安全问题,该Python软件包现已移除可能引发路径遍历的工具git_init,并添加了额外的验证机制。建议所有用户尽快将软件包更新到最新版本,以获得全面的安全防护。

Anthropic维护的Git模型上下文协议(MCP)服务器mcp-server-git被披露存在三个安全漏洞,攻击者在特定条件下可利用这些漏洞读取或删除任意文件,甚至执行恶意代码。

\

Cyata研究员Yarden Porat在提供给网络安全媒体的报告中指出:“这些漏洞可以通过提示注入(prompt injection)被利用。这意味着,攻击者能够影响AI助手读取恶意内容(例如被篡改的README文件、植入恶意描述的问题说明或被入侵的网页),从而在不直接接触受害者系统的情况下,将这些漏洞武器化。”

mcp-server-git是一个Python软件包,也是一个MCP服务器。它提供了一组内置工具,允许大型语言模型(LLM)以编程方式读取、搜索和操作Git仓库。

这些安全问题已于2025年6月被报告给维护者,并在随后的2025年9月25日和2025年12月18日发布的版本中得到修复。具体漏洞包括:

CVE-2025-68143(CVSS评分:8.8[v3]/6.5[v4])- git_init工具在创建仓库时未验证文件系统路径,导致路径遍历漏洞(已于2025年9月25日版本修复)。CVE-2025-68144(CVSS评分:8.1[v3]/6.4[v4])- git_diff和git_checkout函数将用户控制的参数直接传递给git CLI命令,导致参数注入漏洞(已于2025年12月18日版本修复)。CVE-2025-68145(CVSS评分:7.1[v3]/6.3[v4])- 使用--repository标志将操作限制到特定仓库路径时,缺乏路径验证导致的路径遍历漏洞(已于2025年12月18日版本修复)。

成功利用上述漏洞可使攻击者将系统上的任何目录转换为Git仓库、利用空差异覆盖任意文件,以及访问服务器上的任何仓库。

根据Cyata记录的攻击场景,这三个漏洞可与文件系统MCP服务器串联使用。具体方式是向通常位于隐藏.git目录中的“.git/config”文件写入恶意配置,并借助提示注入触发git_init调用,最终实现远程代码执行。攻击步骤如下:

使用git_init在可写目录创建仓库。通过文件系统MCP服务器写入一个包含clean过滤器的恶意.git/config文件。编写.gitattributes文件,将过滤器应用于特定文件。创建包含恶意载荷的shell脚本。触发过滤器的文件。调用git_add执行clean过滤器,从而运行恶意载荷。

作为应对措施,该软件包已移除git_init工具并增加额外验证以防止路径遍历。再次建议Python软件包用户更新至最新版本,以获得最佳防护。

Agentic AI安全公司Cyata的首席执行官兼联合创始人Shahar Tal表示:“这是一个标准的Git MCP服务器,是开发者期望会复用的参考实现。如果参考实现中的安全边界都遭到破坏,就表明整个MCP生态系统需要更深入的审查。这些不是边缘案例或特殊配置缺陷,而是开箱即用的真实漏洞。”

来源:https://www.51cto.com/article/834656.html

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
本周中国基建找矿与空间科学领域实现多项重大突破

本周中国基建找矿与空间科学领域实现多项重大突破

本周,我国在基础设施建设、矿产资源勘探与空间科技领域捷报频传,多项具有里程碑意义的成就集中涌现,彰显了国家在重大工程与前沿技术方面的雄厚实力。 首先关注来自太空能源领域的重大突破。我国“逐日工程”科研团队在空间太阳能电站及微波无线传能技术方面取得系列核心进展。团队自主研发并建成地面验证系统,在国际上

时间:2026-05-23 14:30
李家超祝贺黎家盈参与神舟二十三号载人飞行任务

李家超祝贺黎家盈参与神舟二十三号载人飞行任务

香港特区行政长官李家超祝贺载荷专家黎家盈博士入选神舟二十三号飞行乘组,将代表香港前往中国空间站执行任务,体现国家对香港科研实力与人才的信任。创新科技及工业局局长孙东将率团赴酒泉参与出征仪式。此次参与是国家航天工程的重要荣耀,预祝任务圆满成功。

时间:2026-05-23 14:30
神舟二十三号载人飞船将于5月24日23时08分发射

神舟二十三号载人飞船将于5月24日23时08分发射

神舟二十三号载人飞船计划于5月24日23时08分在酒泉发射。乘组由朱杨柱、张志远和黎家盈组成,首次涵盖飞行工程师、驾驶员和载荷专家三类航天员。任务将完成与在轨乘组轮换,开展出舱活动、科学实验等空间站应用工作,并实现与天和核心舱径向端口快速对接。目前各项准备工作就绪。

时间:2026-05-23 14:28
神舟二十三号航天员黎家盈个人资料与飞行经历

神舟二十三号航天员黎家盈个人资料与飞行经历

神舟二十三号乘组名单公布,香港航天员黎家盈入选。她出生于1982年,原为香港警务处警司,拥有博士学位。2024年作为载荷专家入选第四批航天员,经严格考评后进入本次任务乘组。

时间:2026-05-23 14:28
新型3D传感器实现亚毫米精度可同时探测镜面与墙面

新型3D传感器实现亚毫米精度可同时探测镜面与墙面

新型3D传感器利用环境漫反射面作为“虚拟屏幕”,结合事件相机与扫描激光,可在70毫秒内同时重建漫反射与镜面反射物体的三维形状,精度达亚毫米级。该系统无需区分材质或额外标定,适用于自动驾驶、手术机器人及工业检测等混合反光场景,解决了传统传感器在镜面与漫反射并存时易失效。

时间:2026-05-23 14:28
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全
  • 日榜
  • 周榜
  • 月榜
热门教程
更多
  • 游戏攻略
  • 安卓教程
  • 苹果教程
  • 电脑教程