Server Git MCP Resmi Anthropic Ditemukan Mengandung Beberapa Kerentanan Keamanan

iconKuCoinFlash
Bagikan
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconRingkasan

expand icon
Sebuah pelanggaran keamanan ditemukan pada mcp-server-git resmi milik Anthropic, yang berisi tiga kerentanan yang dapat dimanfaatkan melalui serangan injeksi prompt. Pelaku serangan dapat menggunakan file README yang jahat atau halaman web yang terkompromi untuk memicu kerentanan seperti CVE-2025-68143, CVE-2025-68145, dan CVE-2025-68144. Kerentanan ini dapat menyebabkan eksekusi kode sembarangan atau penghapusan file. Laporan berita on-chain mencatat bahwa parameter repo_path tidak memiliki validasi jalur, sehingga memungkinkan pembuatan repositori Git di direktori sistem mana pun. Anthropic merilis perbaikan pada tanggal 17 Desember 2025. Pengguna sebaiknya memperbarui ke versi 2025.12.18 atau yang lebih tinggi.

Odaily Planet Daily News: Telah ditemukannya tiga kerentanan keamanan pada mcp-server-git resmi yang dikelola oleh Anthropic. Kerentanan ini dapat dimanfaatkan melalui serangan injeksi prompt, di mana penyerang dapat memicu kerentanan tersebut melalui file README jahat atau halaman web yang terinfeksi, tanpa perlu akses langsung ke sistem korban.

Vulnerabilitas ini mencakup CVE-2025-68143 (git_init tanpa batas), CVE-2025-68145 (pemalsuan validasi jalur), dan CVE-2025-68144 (injeksi parameter di git_diff). Jika dikombinasikan dengan server MCP sistem berkas, penyerang dapat mengeksekusi kode sembarangan, menghapus berkas sistem, atau membaca isi berkas sembarangan ke dalam konteks model bahasa besar.

Cyata menunjukkan bahwa karena mcp-server-git tidak melakukan validasi jalur pada parameter repo_path, penyerang dapat membuat repositori Git di direktori apa pun di sistem. Selain itu, dengan mengonfigurasi filter pembersihan di .git/config, penyerang dapat menjalankan perintah shell tanpa memerlukan izin eksekusi. Anthropic telah mengalokasikan nomor CVE dan mengirimkan patch perbaikan pada 17 Desember 2025. Disarankan pengguna untuk memperbarui mcp-server-git ke versi 2025.12.18 atau yang lebih tinggi. (cyata)

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.