Máy chủ MCP chính thức của Anthropic có nhiều lỗ hổng bảo mật, có thể thực hiện đọc ghi tệp và tiềm ẩn thực thi mã từ xa

Odaily星球日报讯 Anthropic 维护的官方 mcp-server-git 中发现三个安全漏洞。这些漏洞可被通过提示词注入攻击手段利用,攻击者在无需直接访问受害者系统的情况下,通过恶意 README 文件或受损网页即可触发漏洞。

这些漏洞包括:CVE-2025-68143(未限制的 git_init)、CVE-2025-68145(路径验证绕过)以及 CVE-2025-68144(git_diff 中的参数注入)。若将这些漏洞与文件系统 MCP 服务器结合使用,攻击者可执行任意代码、删除系统文件,或将任意文件内容读取至大语言模型上下文中。

Cyata 指出,由于 mcp-server-git 未对 repo_path 参数进行路径校验,攻击者可在系统任意目录创建 Git 仓库。此外,通过在.git/config 中配置清理过滤器,攻击者可在无需执行权限的情况下运行 Shell 命令。Anthropic 已于 2025 年 12 月 17 日分配 CVE 编号并提交修复补丁。建议用户将 mcp-server-git 更新至 2025.12.18 或更高版本。(cyata)

Xem bản gốc
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.
Bình luận
0/400
Không có bình luận