Anthropic MCP与Git服务器三漏洞解析:文件访问与代码执行风险
为了应对这些安全问题,该Python软件包现已移除可能引发路径遍历的工具git_init,并添加了额外的验证机制。建议所有用户尽快将软件包更新到最新版本,以获得全面的安全防护。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
Anthropic维护的Git模型上下文协议(MCP)服务器mcp-server-git被披露存在三个安全漏洞,攻击者在特定条件下可利用这些漏洞读取或删除任意文件,甚至执行恶意代码。

Cyata研究员Yarden Porat在提供给网络安全媒体的报告中指出:“这些漏洞可以通过提示注入(prompt injection)被利用。这意味着,攻击者能够影响AI助手读取恶意内容(例如被篡改的README文件、植入恶意描述的问题说明或被入侵的网页),从而在不直接接触受害者系统的情况下,将这些漏洞武器化。”
mcp-server-git是一个Python软件包,也是一个MCP服务器。它提供了一组内置工具,允许大型语言模型(LLM)以编程方式读取、搜索和操作Git仓库。
这些安全问题已于2025年6月被报告给维护者,并在随后的2025年9月25日和2025年12月18日发布的版本中得到修复。具体漏洞包括:
CVE-2025-68143(CVSS评分:8.8[v3]/6.5[v4])- git_init工具在创建仓库时未验证文件系统路径,导致路径遍历漏洞(已于2025年9月25日版本修复)。CVE-2025-68144(CVSS评分:8.1[v3]/6.4[v4])- git_diff和git_checkout函数将用户控制的参数直接传递给git CLI命令,导致参数注入漏洞(已于2025年12月18日版本修复)。CVE-2025-68145(CVSS评分:7.1[v3]/6.3[v4])- 使用--repository标志将操作限制到特定仓库路径时,缺乏路径验证导致的路径遍历漏洞(已于2025年12月18日版本修复)。成功利用上述漏洞可使攻击者将系统上的任何目录转换为Git仓库、利用空差异覆盖任意文件,以及访问服务器上的任何仓库。
根据Cyata记录的攻击场景,这三个漏洞可与文件系统MCP服务器串联使用。具体方式是向通常位于隐藏.git目录中的“.git/config”文件写入恶意配置,并借助提示注入触发git_init调用,最终实现远程代码执行。攻击步骤如下:
使用git_init在可写目录创建仓库。通过文件系统MCP服务器写入一个包含clean过滤器的恶意.git/config文件。编写.gitattributes文件,将过滤器应用于特定文件。创建包含恶意载荷的shell脚本。触发过滤器的文件。调用git_add执行clean过滤器,从而运行恶意载荷。作为应对措施,该软件包已移除git_init工具并增加额外验证以防止路径遍历。再次建议Python软件包用户更新至最新版本,以获得最佳防护。
Agentic AI安全公司Cyata的首席执行官兼联合创始人Shahar Tal表示:“这是一个标准的Git MCP服务器,是开发者期望会复用的参考实现。如果参考实现中的安全边界都遭到破坏,就表明整个MCP生态系统需要更深入的审查。这些不是边缘案例或特殊配置缺陷,而是开箱即用的真实漏洞。”
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
2026母婴家庭健康必备清单:从备孕到养娃的好物秘籍
2026年《中国母婴家居环境安全报告》显示,超87%的新手爸妈、备孕夫妻,最担心新居 儿童房甲醛缓释、尘螨花粉诱发敏宝鼻炎、家电臭氧刺激呼吸道、夜间噪音扰眠四大问题。当下母婴好物五花八门,多数要么是
飞利浦3代净水器评测:冰境i1的3大升级点解析
随着消费者对健康饮水、冷饮品质和居家便捷体验的关注持续提升,家用净饮产品正从单一饮水工具,逐步发展为覆盖制冰、冰饮制作和智能清洁等多元场景的复合型设备。特别是在夏季高频用冰需求增长的背景下,兼顾净化
蔡仲淮考前焦虑课启程:三地巡讲,科学引导家庭从容应考
2026年3月7日至22日,由知名心理学专家蔡仲淮主讲的考前焦虑专场课程,先后在重庆、深圳、哈尔滨三地举办。本次系列课程聚焦中高考前夕学生与家长普遍面临的心理压力,通过科学方法与深度心理引导,帮助家
唐库Agent:48小时制作500万内容,引爆内容供给革命
【导读】当鲍鱼成了菜市场的地摊货,它依然鲜美,但不再是身份的象征。2026 年的今天,随着 AI Agent(智能体)接管了长篇剧本的生产线,内容产业正经历着同样的剧变。我们正在目睹一场从“手工作坊
小鹅通万人创业社群AI峰会落幕,解锁AI商业化落地新机遇
2026 年 3 月 26 日,小鹅通万人创业社群线下峰会华南站《用 AI 构建看得见的价值》在广州圆满举办。本次峰会聚焦 AI 技术在商业运营中的实际落地应用,精准直击商家在 AI 使用过程中面临
- 日榜
- 周榜
- 月榜
相关攻略
2015-03-10 11:25
2015-03-10 11:05
2021-08-04 13:30
2015-03-10 11:22
2015-03-10 12:39
2022-05-16 18:57
2025-05-23 13:43
2025-05-23 14:01
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程

