Anthropic官方GitMCP服务器存在多个安全漏洞可实现文件读写和潜在的远程代码执行
2026-01-21 08:21:51
作者:佚名
来源:本站整理
0 阅读
Anthropic维护的官方mcp-server-git中发现三个安全漏洞。这些漏洞可被通过提示词注入攻击手段利用,攻击者在无需直接访问受害者系统的情况下,通过恶意README文件或受损网页即可触发漏洞。这些漏洞包括:CVE-2025-68143(未限制的git_init)、CVE-2025-68145(路径验证绕过)以及CVE-2025-68144(git_diff中的参数注入)。若将这些漏洞与文件系统MCP服务器结合使用,攻击者可执行任意代码、删除系统文件,或将任意文件内容读取至大语言模型上下文中。Cyata指出,由于mcp-server-git未对repo_path参数进行路径校验,攻击者可在系统任意目录创建Git仓库。此外,通过在.git/config中配置清理过滤器,攻击者可在无需执行权限的情况下运行Shell命令。Anthropic已于2025年12月17日分配CVE编号并提交修复补丁。建议用户将mcp-server-git更新至2025.12.18或更高版本。
免责声明:
本文仅为提供市场讯息,所有内容及观点仅供参考,不构成投资建议,不代表本站观点和立场。
投资者应自行决策与交易,对投资者交易形成的直接或间接损失,作者及本站将不承担任何责任。