<thead id="zopz9"><optgroup id="zopz9"></optgroup></thead>

    <label id="zopz9"><meter id="zopz9"></meter></label>

      <li id="zopz9"><meter id="zopz9"><th id="zopz9"></th></meter></li>

        您終于找到專注于電腦行業的管理軟件了

        由于貼近電腦行業 使用起來自然得心應手

        GitHub MCP 漏洞曝光:攻擊者可借惡意議題訪問私有倉庫,誘導 Claude 4 泄露隱私


        IT之家 6 月 1 日消息,GitHub 官方 MCP 服務器可賦予大語言模型多項新能力,包括讀取用戶有權訪問的倉庫議題、提交新拉取請求(PR)。這構成了提示注入攻擊的三重威脅:私有數據訪問權限、惡意指令暴露及信息滲出能力。

        瑞士網絡安全公司 Invariant Labs 周四發文稱,他們發現 GitHub 官方 MCP 服務器存在漏洞,攻擊者可在公共倉庫中隱藏惡意指令,誘導 Claude 4 等 AI 智能體泄露 MCP 用戶的私有倉庫敏感數據。同時,類似漏洞也出現在 GitLab Duo 中。

        攻擊核心在于獲取“用戶正在處理的其他倉庫”信息。由于 MCP 服務器擁有用戶私有倉庫訪問權限,LLM 處理該議題后將創建新 PR—— 而這就會暴露私有倉庫名稱。

        在 Invariant 測試案例中,用戶僅需向 Claude 發出以下請求即可觸發信息泄露:

        ▲ 用戶指令

        ▲ 完整聊天截圖

        值得一提的是,若將多個 MCP 服務器組合(一個訪問私有數據、一個暴露惡意 Token、第三個泄露數據),將構成更大風險。而 GitHub MCP 現已將這三要素集成于單一系統。

        攻擊機制詳解

        前置條件:

          • 用戶使用 Claude 等 MCP 客戶端,并綁定 GitHub 賬戶

          • 用戶同時擁有公共倉庫(如 <用戶>/public-repo)與私有倉庫(如 < 用戶 >/private-repo)

        攻擊流程:

          • 攻擊者在公共倉庫創建含提示注入的惡意議題

          • 用戶向 Claude 發送常規請求(如“查看 pacman 開源倉庫的議題”)

          • AI 獲取公共倉庫議題時觸發惡意指令

          • AI 將私有倉庫數據拉取至上下文環境

          • AI 在公共倉庫創建含私有數據的 PR(IT之家注:攻擊者可公開訪問該數據)

        實測結果:

          • 成功滲出用戶 ukend0464 的私有倉庫信息

          • 泄露內容包括私人項目“Jupiter Star”、移居南美計劃、薪資等敏感數據

        該漏洞源于 AI 工作流設計缺陷,而非傳統 GitHub 平臺漏洞。作為應對,該公司提出兩套防御方案:動態權限控制,限制 AI 智能體訪問權限;持續安全監測,通過實時行為分析和上下文感知策略攔截異常數據流動。

        來源:IT之家
        電腦行業專用管理系統:IT江湖    上一篇    下一篇

        Copyright ? 2004-2025 宇然軟件(m.asdqqf.com) 版權所有
        粵ICP備14024714號

        主站蜘蛛池模板: 亚洲综合成人网在线观看| 久久美女网站免费| 亚洲天堂一区二区三区| 在线观看国产区亚洲一区成人 | 国产乱码免费卡1卡二卡3卡| 免费无码又爽又刺激网站直播 | 国产中文字幕免费观看| 在线永久看片免费的视频| a级成人毛片免费图片| 国产精品亚洲专区一区| 国产精品高清视亚洲精品| 亚洲男人天堂av| 亚洲成a人片在线观看无码| 亚洲国产高清在线一区二区三区 | 亚洲国产成人久久精品大牛影视 | 91网站免费观看| 99re视频精品全部免费| 久久这里只精品热免费99| 你懂的在线免费观看| 美女巨胸喷奶水视频www免费| 国产亚洲视频在线| 立即播放免费毛片一级| 亚洲AV色欲色欲WWW| 日本亚洲中午字幕乱码 | 亚洲成?Ⅴ人在线观看无码| 国产午夜鲁丝片AV无码免费| 成人人观看的免费毛片| 无码高潮少妇毛多水多水免费 | 亚洲精品无码专区在线| 亚洲性色AV日韩在线观看| 学生妹亚洲一区二区| 日韩亚洲不卡在线视频中文字幕在线观看| 亚洲日韩乱码中文无码蜜桃| 亚洲美女视频一区| 亚洲制服丝袜一区二区三区| 亚洲不卡在线观看| 国产人成亚洲第一网站在线播放| 亚洲综合无码一区二区痴汉| 亚洲AV日韩AV一区二区三曲| 国产精品亚洲精品爽爽| 一级毛片不卡免费看老司机|