Anthropic官方Git MCP伺服器存在多個安全漏洞,可實現檔案讀寫及潛在的遠端程式碼執行
Odaily報導,Anthropic 維護的官方 mcp-server-git 發現三個安全漏洞。這些漏洞可被利用提示詞注入攻擊方式利用,攻擊者無需直接訪問受害者系統,僅通過惡意 README 文件或受損網頁即可觸發漏洞。
這些漏洞包括:CVE-2025-68143(未限制的 git_init)、CVE-2025-68145(路徑驗證繞過)以及 CVE-2025-68144(git_diff 中的參數注入)。若將這些漏洞與文件系統 MCP 伺服器結合使用,攻擊者可執行任意程式碼、刪除系統文件,或將任意文件內容讀取至大型語言模型上下文中。
Cyata 指出,由於 mcp-server-git 未對 repo_path 參數進行路徑校驗,攻擊者可在系統任意目錄建立 Git 倉庫。此外,通過在 .git/config 中配置清理過濾器,攻擊者可在無需執行權限的情況下運行 Shell 指令。Anthropic 已於 2025 年 12 月 17 日分配 CVE 編號並提交修復補丁。建議用戶將 mcp-server-git 更新至 2025.12.18 或更高版本。(cyata)
免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。
您也可能喜歡
海外資金瘋狂買入美股!過去12個月淨流入9420億美元,創1985年以來紀錄
根據美國財政部數據,截至今年7月的12個月內,海外投資者淨買入美股達9420億美元,創下自1985年有記錄以來最高的滾動12個月總額;第二季度的淨買入金額更高達4260億美元,創下單季新高。與此同時,海外對美國國債的需求顯著降溫,買入量明顯回落。在此消彼長的情況下,美國國債融資正面臨更高成本的挑戰。
分析師顧景辭:假期不停歇,行情走得慢並不代表不會走,多一點耐心總會多一些收穫
RootData:BIO 將於一週後解鎖價值約 100 萬美元的代幣

高反+實盤帶單|週六逼空模式再現!BTC弱勢修復,86000前須防止誘多反殺
