GitHub MCP 漏洞曝光:攻击者可借恶意议题访问私有仓库,诱导 Claude 4 泄露隐私

GitHub MCP 漏洞曝光:攻击者可借恶意议题访问私有仓库,诱导 Claude 4 泄露隐私

IT资讯 2025-06-01 19:03:05 2天前

IT酷哥 6 月 1 日消息,GitHub 官方 MCP 服务器可赋予大语言模型多项新能力,包括读取用户有权访问的仓库议题、提交新拉取请求(PR)。这构成了提示注入攻击的三重威胁:私有数据访问权限、恶意指令暴露及信息渗出能力。

瑞士网络安全公司 Invariant Labs 周四发文称,他们发现 GitHub 官方 MCP 服务器存在漏洞,攻击者可在公共仓库中隐藏恶意指令,诱导Claude 4 等 AI 智能体泄露 MCP 用户的私有仓库敏感数据。同时,类似漏洞也出现在 GitLab Duo 中。

攻击核心在于获取“用户正在处理的其他仓库”信息。由于 MCP 服务器拥有用户私有仓库访问权限,LLM 处理该议题后将创建新 PR—— 而这就会暴露私有仓库名称。

在 Invariant测试案例中,用户仅需向 Claude 发出以下请求即可触发信息泄露:

▲ 用户指令

▲完整聊天截图

值得一提的是,若将多个 MCP 服务器组合(一个访问私有数据、一个暴露恶意 Token、第三个泄露数据),将构成更大风险。而 GitHub MCP 现已将这三要素集成于单一系统。

攻击机制详解

前置条件:

用户使用 Claude 等 MCP 客户端,并绑定 GitHub 账户

用户同时拥有公共仓库(如 <用户>/public-repo)与私有仓库(如 < 用户 >/private-repo)

攻击流程:

攻击者在公共仓库创建含提示注入的恶意议题

用户向 Claude 发送常规请求(如“查看 pacman 开源仓库的议题”)

AI 获取公共仓库议题时触发恶意指令

AI 将私有仓库数据拉取至上下文环境

AI 在公共仓库创建含私有数据的 PR(IT酷哥注:攻击者可公开访问该数据)

实测结果:

成功渗出用户 ukend0464 的私有仓库信息

泄露内容包括私人项目“Jupiter Star”、移居南美计划、薪资等敏感数据

该漏洞源于 AI 工作流设计缺陷,而非传统 GitHub 平台漏洞。作为应对,该公司提出两套防御方案:动态权限控制,限制 AI 智能体访问权限;持续安全监测,通过实时行为分析和上下文感知策略拦截异常数据流动。

文章版权声明:除非注明,否则均为网络转载文章,转载或复制请以超链接形式并注明出处。

相关阅读

  • 三星展示 12.4 英寸可卷曲 OLED 面板,迄今最大
  • 十四部门:推进“双千兆”网络统筹集约建设,支持 5G 接入网共建共享
  • Mozilla 旗下 Thunderbird 邮件客户端完全重构,7 月发布全新 115 版本
  • 小鹏汽车遭特斯拉降价冲击,创始人何小鹏财富缩水 75% 至 14 亿美元
  • 赛迪最新报告:曙光存储,位居中国分布式存储领导者象限
  • 国家互联网信息办公室发布《个人信息出境标准合同备案指南(第一版)》
  • 小赛道里的大探索 —— 中兴晴天墙面路由
  • 罗技 G304 无线鼠标到手 147 元:京东配件产品 618 狂促 20 点开启
  • 成都发布汽车无人驾驶测试指导意见:规范技术及安全要求,6 月 29 日起实施
  • 中国铁塔:每天为近百万外卖骑手和快递小哥提供换电充电服务
  • Y Combinator 创始人:股市投资者难以参与 AI 浪潮
  • 迪士尼 CEO 夸苹果 Vision Pro 头显是革命性平台,两家公司建立合作关系
  • 三星 Bespoke Life 2023 海外发布会 聚焦科技创新 构建可持续未来
  • 天翼云夯实数据基础设施之“基”,实现“数尽其用”
  • TCL 智慧家电 618 拿下多赛道冠军,只有硬技术才能成就硬实力
  • 网友发“我是梅西给我转钱”恶搞短信被停机,运营商称类似玩笑开不得
  • Twitter 联合创始人多西:马斯克有些鲁莽,新功能考虑不周
  • 电网智能化狂飙加速,数字技术激发无限可能
  • 消息称极兔正与顺丰洽谈入股,双方曾 11.83 亿元交易丰网速运
  • “全擎・盛放”火山引擎 V-Tech 体验创新科技峰会即将开幕
  • 最新资讯

    热门资讯