Mayroong maraming mga kahinaan sa seguridad sa opisyal na Git MCP server ng Anthropic, na maaaring magdulot ng pagbabasa at pagsulat ng file at potensyal na remote code execution.
Odaily reported na natuklasan ang tatlong security vulnerabilities sa opisyal na mcp-server-git na pinapanatili ng Anthropic. Ang mga kahinaang ito ay maaaring pagsamantalahan gamit ang prompt injection attack, kung saan ang attacker ay maaaring mag-trigger ng bug sa pamamagitan ng malicious README file o compromised na webpage nang hindi kinakailangang direktang ma-access ang sistema ng biktima.
Kabilang sa mga vulnerabilities na ito ang: CVE-2025-68143 (unrestricted git_init), CVE-2025-68145 (path validation bypass), at CVE-2025-68144 (parameter injection sa git_diff). Kapag pinagsama ang mga kahinaang ito sa file system MCP server, maaaring magsagawa ang attacker ng arbitrary code execution, mag-delete ng system files, o magbasa ng anumang file content papunta sa context ng large language model.
Ipinunto ng Cyata na dahil hindi nagva-validate ng path ang mcp-server-git sa repo_path parameter, maaaring lumikha ang attacker ng Git repository sa kahit anong directory ng system. Bukod dito, sa pamamagitan ng pag-configure ng clean filter sa .git/config, maaaring magpatakbo ng Shell command ang attacker kahit walang execution permission. Noong December 17, 2025, nag-assign na ng CVE number at nag-submit ng patch fix ang Anthropic. Inirerekomenda sa mga user na i-update ang mcp-server-git sa bersyong 2025.12.18 o mas mataas pa. (cyata)
Disclaimer: Ang nilalaman ng artikulong ito ay sumasalamin lamang sa opinyon ng author at hindi kumakatawan sa platform sa anumang kapasidad. Ang artikulong ito ay hindi nilayon na magsilbi bilang isang sanggunian para sa paggawa ng mga desisyon sa investment.
Baka magustuhan mo rin
Trending na balita
Higit paAng kumpanya ng medikal na diagnostic na Bluejay Diagnostics Inc (stock code: BJDX) ay nahaharap sa pressure sa pondo. Ayon sa pinakahuling financial plan ng kumpanya, upang mapanatili ang normal na operasyon at maisulong ang mga proyekto sa pananaliksik at pag-unlad, kinakailangang makalikom ng hindi bababa sa 20 milyong dolyar na karagdagang pondo bago matapos ang fiscal year 2027.
Opisyal nang inanunsyo ng Tata Power Co., Ltd. ang isang mahalagang pakikipagtulungan na naglalayong palawakin ang kanilang negosyo sa rooftop solar, electric vehicle charging infrastructure, at smart energy management solutions sa buong bansa.
