Anthropic官方Git MCP伺服器發現多項保安漏洞

iconKuCoinFlash
分享
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary icon精華摘要

expand icon
Anthropic 的官方 mcp-server-git 發現了一個安全漏洞,其中包含三個可透過提示注入攻擊(prompt injection attacks)利用的漏洞。攻擊者可以使用惡意的 README 檔案或被入侵的網頁來觸發 CVE-2025-68143、CVE-2025-68145 和 CVE-2025-68144 等缺陷,從而導致任意程式碼執行或檔案刪除。鏈上新聞報導指出,repo_path 參數缺乏路徑驗證,允許在任何系統目錄中建立 Git 儲存庫。Anthropic 於 2025 年 12 月 17 日發佈了修補程式。用戶應升級至 2025.12.18 或更高版本。

Odaily星球日報訊 在 Anthropic 維護的官方 mcp-server-git 中發現三個安全漏洞。這些漏洞可被用於提示詞注入攻擊,攻擊者無需直接訪問受害者的系統,即可透過惡意的 README 檔案或受損的網頁觸發漏洞。

這些漏洞包括:CVE-2025-68143(未限制的 git_init)、CVE-2025-68145(路徑驗證繞過)以及 CVE-2025-68144(git_diff 中的參數注入)。若將這些漏洞與文件系統 MCP 伺服器結合使用,攻擊者可執行任意代碼、刪除系統文件,或把任意文件內容讀取至大語言模型的上下文中。

Cyata 指出,由於 mcp-server-git 對 repo_path 參數沒有進行路徑驗證,攻擊者可以在系統的任何目錄建立 Git 倉庫。此外,透過在 .git/config 中配置清理過濾器,攻擊者可以在不需執行權限的情況下運行 Shell 命令。Anthropic 於 2025 年 12 月 17 日已分配 CVE 編號並提交修補程式。建議用戶將 mcp-server-git 升級至 2025.12.18 或更高版本。(cyata)

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露