Nakita ang Opisyal na Git MCP Server ng Anthropic na mayroong Maraming mga Security Vulnerabilities

iconKuCoinFlash
I-share
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconSummary

expand icon
Nakita ang isang seguridad breach sa opisyales na mcp-server-git ng Anthropic, kung saan mayroon itong tatlong kahinaan na maaring ma-exploit sa pamamagitan ng mga prompt injection attacks. Maaaring gamitin ng mga attacker ang mga masasamang README file o kompromisadong web page upang i-trigger ang mga kahinaan tulad ng CVE-2025-68143, CVE-2025-68145, at CVE-2025-68144. Maaari itong magresulta sa arbitrary code execution o pag-delete ng file. Ang mga on-chain na balita ay nagsasaad na ang repo_path parameter ay walang path validation, na nagpapahintulot sa paglikha ng Git repo sa anumang system directory. Inilabas ng Anthropic ang isang patch noong Disyembre 17, 2025. Dapat mag-upgrade ang mga user sa bersyon 2025.12.18 o mas mataas.

Odaily Planet News - Natagpuan ang tatlong seguridadng mga bug sa opisyal na mcp-server-git na pinapanatili ng Anthropic. Maaaring ma-exploit ang mga bug na ito sa pamamagitan ng prompt injection attack, kung saan maaaring i-trigger ng mga manloloko ang mga bug na ito sa pamamagitan ng masasamang README file o nasiraang web page kahit hindi nila direktang nakakasagot sa system ng biktima.

Ang mga bughaw na ito ay kinabibilangan ng CVE-2025-68143 (Hindi limitadong git_init), CVE-2025-68145 (Paghikayat ng Pag-verify ng Landas), at CVE-2025-68144 (Pagsasamahin ng Parameter sa git_diff). Kapag pinagsama-sama ang mga bughaw na ito sa file system MCP server, maaaring isagawa ng mga manlulupig ang anumang code, i-delete ang mga system file, o basahin ang anumang nilalaman ng file hanggang sa malalaking konteksto ng modelo ng wika.

Ayon kay Cyata, dahil sa hindi ginawa ng mcp-server-git ang pagsusuri ng repo_path parameter, maaaring lumikha ng Git repository sa anumang direktoryo sa system ang mga manlulupig. Bukod dito, sa pamamagitan ng pagkonfigure ng isang clean filter sa .git/config, maaaring i-run ng mga manlulupig ang mga Shell command nang walang kinakailangang pahintulot sa pagpapatakbo. I-assign ng Anthropic ang CVE identifier at inilabas ang patch noong Disyembre 17, 2025. Inirerekomenda na i-update ng mga user ang mcp-server-git hanggang sa bersyon 2025.12.18 o mas mataas. (cyata)

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.