Обнаружены три уязвимости путевых параметров на сервере Git MCP Anthropic, позволяющие удалённое выполнение кода

robot
Генерация тезисов в процессе

Проблемы безопасности mcp-server-git, управляемого Anthropic, выходят на первый план. Три серьезных уязвимости (CVE-2025-68143, CVE-2025-68144, CVE-2025-68145), выявленные исследовательской командой Cyata 21 января, связаны с неправильной проверкой параметров пути и могут позволить злоумышленнику получить прямой доступ к системе при их эксплуатации.

Риск удаленного выполнения кода через обход путей и манипуляцию параметрами пути

Ключевая проблема этих уязвимостей — недостаточная проверка параметров пути. Злоумышленник может использовать технику directory traversal для доступа к файлам, обычно недоступным для просмотра. Более того, существует риск удаленного выполнения кода (RCE) через вставку злоумышленного значения в параметры пути, что позволяет атакующему запускать произвольные команды.

Обход ограничений доступа к файлам позволяет злоумышленнику выполнять любые команды, что ставит всю систему под угрозу. Согласно сообщению The Hacker News, комбинация таких многоуровневых уязвимостей может разрушить всю систему безопасности.

Использование уязвимостей параметров пути в атаках с промпт-инъекцией

Еще более тревожным является возможность сочетания этих уязвимостей параметров пути с техникой промпт-инъекции. Просто введение в AI-помощника промпта с вредоносной командой позволяет злоумышленнику автоматически эксплуатировать уязвимость mcp-server-git.

Пока пользователь не заметит, AI может выполнить команду злоумышленника, манипулируя параметрами пути и похищая файлы или внедряя вредоносное ПО. Автоматизация этого метода атаки повышает уровень угрозы.

Усиление проверки параметров пути и немедленное обновление системы

Anthropic выпустила патчи для устранения этих трех уязвимостей в версиях 2025年9月 и 12月. В частности, были удалены инструменты git_init и значительно усилена логика проверки параметров пути.

Рекомендуется как можно скорее обновить систему до последней версии. Правильная проверка параметров пути — базовая мера безопасности в облачных средах и системах ИИ, и постоянный мониторинг для предотвращения повторных уязвимостей является необходимым.

Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
0/400
Нет комментариев
  • Закрепить