Máy chủ Git MCP chính thức của Anthropic được phát hiện có nhiều lỗ hổng bảo mật

iconKuCoinFlash
Chia sẻ
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconTóm tắt

expand icon
Một sự cố an ninh đã được phát hiện trong mcp-server-git chính thức của Anthropic, bao gồm ba lỗ hổng có thể khai thác thông qua các cuộc tấn công chèn lệnh (prompt injection). Các đối tượng tấn công có thể sử dụng các tệp README độc hại hoặc các trang web bị xâm nhập để kích hoạt các lỗ hổng như CVE-2025-68143, CVE-2025-68145 và CVE-2025-68144. Những lỗ hổng này có thể dẫn đến việc thực thi mã tùy ý hoặc xóa tệp tin. Theo các báo cáo tin tức trên chuỗi, tham số repo_path thiếu xác thực đường dẫn, cho phép tạo kho lưu trữ Git trong bất kỳ thư mục hệ thống nào. Anthropic đã phát hành bản vá vào ngày 17 tháng 12 năm 2025. Người dùng nên nâng cấp lên phiên bản 2025.12.18 hoặc cao hơn.

Odaily Planet News: Ba lỗ hổng bảo mật đã được phát hiện trong mcp-server-git chính thức do Anthropic duy trì. Những lỗ hổng này có thể bị khai thác thông qua các cuộc tấn công chèn prompt (prompt injection), mà qua đó người tấn công có thể kích hoạt lỗ hổng mà không cần truy cập trực tiếp vào hệ thống nạn nhân, chỉ thông qua các tệp README độc hại hoặc các trang web bị tổn hại.

Những lỗ hổng này bao gồm: CVE-2025-68143 (git_init không giới hạn), CVE-2025-68145 (bỏ qua xác thực đường dẫn) và CVE-2025-68144 (đầu vào tham số trong git_diff). Khi kết hợp các lỗ hổng này với máy chủ MCP hệ thống tệp, người tấn công có thể thực thi mã tùy ý, xóa các tệp hệ thống hoặc đọc nội dung của bất kỳ tệp nào vào ngữ cảnh của mô hình ngôn ngữ lớn.

Cyata lưu ý rằng do mcp-server-git không thực hiện xác thực đường dẫn cho tham số repo_path, tin tặc có thể tạo kho lưu trữ Git trong bất kỳ thư mục nào trên hệ thống. Ngoài ra, bằng cách cấu hình bộ lọc làm sạch trong .git/config, tin tặc có thể thực thi các lệnh Shell mà không cần quyền thực thi. Anthropic đã phân bổ số CVE và gửi bản vá sửa lỗi vào ngày 17 tháng 12 năm 2025. Khuyến nghị người dùng cập nhật mcp-server-git lên phiên bản 2025.12.18 hoặc cao hơn. (cyata)

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.