Bitget App
交易「智」變
快速買幣市場交易合約理財AI廣場更多
Anthropic官方Git MCP伺服器存在多個安全漏洞,可實現檔案讀寫及潛在的遠端程式碼執行

Anthropic官方Git MCP伺服器存在多個安全漏洞,可實現檔案讀寫及潛在的遠端程式碼執行

Odaily星球日报Odaily星球日报2026/01/21 00:22
顯示原文

Odaily報導,Anthropic 維護的官方 mcp-server-git 發現三個安全漏洞。這些漏洞可被利用提示詞注入攻擊方式利用,攻擊者無需直接訪問受害者系統,僅通過惡意 README 文件或受損網頁即可觸發漏洞。

這些漏洞包括:CVE-2025-68143(未限制的 git_init)、CVE-2025-68145(路徑驗證繞過)以及 CVE-2025-68144(git_diff 中的參數注入)。若將這些漏洞與文件系統 MCP 伺服器結合使用,攻擊者可執行任意程式碼、刪除系統文件,或將任意文件內容讀取至大型語言模型上下文中。

Cyata 指出,由於 mcp-server-git 未對 repo_path 參數進行路徑校驗,攻擊者可在系統任意目錄建立 Git 倉庫。此外,通過在 .git/config 中配置清理過濾器,攻擊者可在無需執行權限的情況下運行 Shell 指令。Anthropic 已於 2025 年 12 月 17 日分配 CVE 編號並提交修復補丁。建議用戶將 mcp-server-git 更新至 2025.12.18 或更高版本。(cyata)

0
0

免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。

PoolX: 鎖倉獲得新代幣空投
不要錯過熱門新幣,且APR 高達 10%+
立即參與

您也可能喜歡

英國生產力被「低估」!自金融危機以來增速上修至1.3%,較舊紀錄幾乎翻倍

英國國家統計局(ONS)週四公布的新方法顯示,英國自全球金融危機以來的生產力表現優於先前預期,原因是統計人員發現,之前對民眾工作時間的估算過高。

智通财经2026/09/17 12:11

KKR、黑石等競購GFL Environmental(GFL.US),此交易可能成為今年最大槓桿收購案之一

該交易有可能成為今年最大規模的槓桿收購案之一。

智通财经2026/09/17 11:41

Bitcoin持有者虧損比例下降

AiCoin2026/09/17 09:46