Anthropic官方Git MCP伺服器存在多個安全漏洞,可實現檔案讀寫及潛在的遠端程式碼執行
Odaily報導,Anthropic 維護的官方 mcp-server-git 發現三個安全漏洞。這些漏洞可被利用提示詞注入攻擊方式利用,攻擊者無需直接訪問受害者系統,僅通過惡意 README 文件或受損網頁即可觸發漏洞。
這些漏洞包括:CVE-2025-68143(未限制的 git_init)、CVE-2025-68145(路徑驗證繞過)以及 CVE-2025-68144(git_diff 中的參數注入)。若將這些漏洞與文件系統 MCP 伺服器結合使用,攻擊者可執行任意程式碼、刪除系統文件,或將任意文件內容讀取至大型語言模型上下文中。
Cyata 指出,由於 mcp-server-git 未對 repo_path 參數進行路徑校驗,攻擊者可在系統任意目錄建立 Git 倉庫。此外,通過在 .git/config 中配置清理過濾器,攻擊者可在無需執行權限的情況下運行 Shell 指令。Anthropic 已於 2025 年 12 月 17 日分配 CVE 編號並提交修復補丁。建議用戶將 mcp-server-git 更新至 2025.12.18 或更高版本。(cyata)
免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。
您也可能喜歡
美國股市今日市值增加1.2萬億美元
Meta大漲13%!Muse登上蘋果應用商店榜首,分析師稱AI投資開始兌現
Meta旗下AI助手Muse攀升至美國蘋果和Google應用程式商店免費榜首位,早期數據顯示其下載量已超越前代產品。Evercore分析師表示,這一成績象徵Meta數千億美元AI投資開始產生實際效益,並有可能為公司開啟廣告、訂閱及交易分成等全新變現空間。Meta盤中一度上漲13%,Meta主要供應商AMD上漲10%,Intel上漲15%。
BUZZ-晨星認爲,EQT以66億美元收購Cleanaway的交易有50%的機率能成功
前瞻:AutoZone股價下跌,投資者關注利潤率與商業業務增長
