Server MCP resmi Anthropic memiliki beberapa celah keamanan yang dapat memungkinkan pembacaan dan penulisan file serta potensi eksekusi kode jarak jauh

Odaily星球日报讯 Anthropic 维护的官方 mcp-server-git 中发现三个 keamanan漏洞.漏洞 ini dapat dimanfaatkan melalui serangan injeksi kata kunci, di mana penyerang tanpa perlu mengakses langsung sistem korban, cukup melalui file README berbahaya atau halaman web yang rusak untuk memicu kerentanan.

Kerentanan ini meliputi: CVE-2025-68143(git_init yang tidak terbatas)、CVE-2025-68145(penghindaran verifikasi jalur) serta CVE-2025-68144(penyisipan parameter dalam git_diff)。Jika kerentanan ini digabungkan dengan server MCP sistem file, penyerang dapat menjalankan kode sembarangan, menghapus file sistem, atau membaca isi file sembarang ke dalam konteks model bahasa besar.

Cyata menunjukkan bahwa karena mcp-server-git tidak melakukan verifikasi jalur pada parameter repo_path, penyerang dapat membuat repositori Git di direktori mana saja di sistem. Selain itu, dengan mengonfigurasi filter pembersihan di dalam .git/config, penyerang dapat menjalankan perintah Shell tanpa perlu izin eksekusi. Anthropic telah menetapkan nomor CVE dan mengirimkan patch perbaikan pada 17 Desember 2025. Disarankan pengguna untuk memperbarui mcp-server-git ke versi 2025.12.18 atau yang lebih tinggi. (cyata)

Lihat Asli
Penafian: Informasi di halaman ini dapat berasal dari pihak ketiga dan tidak mewakili pandangan atau opini Gate. Konten yang ditampilkan hanya untuk tujuan referensi dan bukan merupakan nasihat keuangan, investasi, atau hukum. Gate tidak menjamin keakuratan maupun kelengkapan informasi dan tidak bertanggung jawab atas kerugian apa pun yang timbul akibat penggunaan informasi ini. Investasi aset virtual memiliki risiko tinggi dan rentan terhadap volatilitas harga yang signifikan. Anda dapat kehilangan seluruh modal yang diinvestasikan. Harap pahami sepenuhnya risiko yang terkait dan buat keputusan secara bijak berdasarkan kondisi keuangan serta toleransi risiko Anda sendiri. Untuk detail lebih lanjut, silakan merujuk ke Penafian.
Komentar
0/400
Tidak ada komentar
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)