Bitget App
交易「智」變
快速買幣市場交易合約理財AI廣場更多
Anthropic官方Git MCP伺服器存在多個安全漏洞,可實現檔案讀寫及潛在的遠端程式碼執行

Anthropic官方Git MCP伺服器存在多個安全漏洞,可實現檔案讀寫及潛在的遠端程式碼執行

Odaily星球日报Odaily星球日报2026/01/21 00:22
顯示原文

Odaily報導,Anthropic 維護的官方 mcp-server-git 發現三個安全漏洞。這些漏洞可被利用提示詞注入攻擊方式利用,攻擊者無需直接訪問受害者系統,僅通過惡意 README 文件或受損網頁即可觸發漏洞。

這些漏洞包括:CVE-2025-68143(未限制的 git_init)、CVE-2025-68145(路徑驗證繞過)以及 CVE-2025-68144(git_diff 中的參數注入)。若將這些漏洞與文件系統 MCP 伺服器結合使用,攻擊者可執行任意程式碼、刪除系統文件,或將任意文件內容讀取至大型語言模型上下文中。

Cyata 指出,由於 mcp-server-git 未對 repo_path 參數進行路徑校驗,攻擊者可在系統任意目錄建立 Git 倉庫。此外,通過在 .git/config 中配置清理過濾器,攻擊者可在無需執行權限的情況下運行 Shell 指令。Anthropic 已於 2025 年 12 月 17 日分配 CVE 編號並提交修復補丁。建議用戶將 mcp-server-git 更新至 2025.12.18 或更高版本。(cyata)

0
0

免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。

PoolX: 鎖倉獲得新代幣空投
不要錯過熱門新幣,且APR 高達 10%+
立即參與

您也可能喜歡

Meta大漲13%!Muse登上蘋果應用商店榜首,分析師稱AI投資開始兌現

Meta旗下AI助手Muse攀升至美國蘋果和Google應用程式商店免費榜首位,早期數據顯示其下載量已超越前代產品。Evercore分析師表示,這一成績象徵Meta數千億美元AI投資開始產生實際效益,並有可能為公司開啟廣告、訂閱及交易分成等全新變現空間。Meta盤中一度上漲13%,Meta主要供應商AMD上漲10%,Intel上漲15%。

华尔街见闻2026/09/21 20:36