تم العثور على خادم Git MCP الرسمي لشركة أنثروبيك مع وجود ثغرات أمنية متعددة

iconKuCoinFlash
مشاركة
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconملخص

expand icon
تم اكتشاف اختراق أمني في mcp-server-git الرسمي لشركة أنثروبيك، والذي يحتوي على ثلاثة ثغرات يمكن استغلالها عبر هجمات حقن المحفزات. يمكن للهاكرز استخدام ملفات README ضارة أو صفحات ويب مصابة لتفعيل الثغرات مثل CVE-2025-68143 و CVE-2025-68145 و CVE-2025-68144. ويمكن أن تؤدي هذه الثغرات إلى تنفيذ رموز عشوائية أو حذف ملفات. تشير التقارير الإخبارية على السلسلة إلى أن معلمة repo_path تفتقر إلى التحقق من مسار الملف، مما يسمح بإنشاء مستودعات Git في أي دليل نظام. أصدرت أنثروبيك تصليحًا لهذا المشكل في 17 ديسمبر 2025. يجب على المستخدمين الترقية إلى الإصدار 2025.12.18 أو أعلى.

أوداي ديلي: تم اكتشاف ثغرات أمنية ثلاث في الخادم الرسمي mcp-server-git المُدار من قبل شركة أنثروبيك. يمكن استغلال هذه الثغرات من خلال هجمات حقن الرسائل التوجيهية، حيث يمكن للهاكرز تفعيل الثغرات عبر ملفات README ضارة أو صفحات ويب مصابة دون الحاجة إلى الوصول المباشر إلى نظام الضحية.

تشمل الثغرات: CVE-2025-68143 (git_init بدون قيود)، و CVE-2025-68145 (تجاوز التحقق من المسار)، و CVE-2025-68144 (حقن المعلمات في git_diff). إذا تم استخدام هذه الثغرات بالاقتران مع خادم MCP لنظام الملفات، يمكن للهاكرز تنفيذ كود عشوائي، وحذف ملفات النظام، أو قراءة محتوى أي ملف إلى سياق نموذج اللغة الكبير.

أشارت Cyata إلى أن mcp-server-git لم يُجرِ التحقق من مسار المعلمة repo_path، مما يسمح للمُهاجمين بإنشاء مستودعات Git في أي دليل على النظام. علاوة على ذلك، من خلال تكوين مرشحات التنظيف في ملف .git/config، يمكن للمُهاجمين تشغيل أوامر Shell دون الحاجة إلى أذونات التنفيذ. وقد قام Anthropic بمنح رقم CVE وتزويد التصحيح في 17 ديسمبر 2025. يُوصى المستخدمين بتحديث mcp-server-git إلى الإصدار 2025.12.18 أو إصدار أعلى. (cyata)

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.