Уязвимост в MCP-сервера на GitHub, водеща до изтичане на информация от частни хранилища

В MCP Server на GitHub, реализация на протокола MCP (Model Context Protocol) от GitHub, е открита уязвимост, позволяваща извличане на данни от частни хранилища на потребители, използващи AI асистенти за автоматизация на работата с хранилищата.

Протоколът MCP е предназначен за свързване на AI модели с различни източници на данни. GitHub MCP Server осигурява безпроблемна интеграция на големи езикови модели с API на GitHub и предоставя на тези модели допълнителен контекст, извличайки данни от хранилища на GitHub. Използващите MCP модели могат да се приложат за автоматизиране на определени действия с GitHub, например, за анализ на съобщения за грешки.

Същността на уязвимостта е в това, че чрез взаимодействие с свързана с GitHub голяма езикова модел може да се постигне извеждане на конфиденциални данни за потребителя, свързал AI агента с профила си в GitHub. Атакуващият може да публикува в публично хранилище, за което се прилага автоматизация на базата на голяма езикова модел, специално формулирано съобщение за проблем (issue). След активирането, моделът ще генерира pull-заявка с предложено решение. Съответно, ако проблемът касае частни хранилища или конфиденциални данни, моделът може да разкрие информация в предложената pull-заявка.

Уязвимост в MCP-сервера на GitHub, водеща до изтичане на информация от частни хранилища

За пример е изпратено съобщение за грешка с оплакване, че в файла README не е посочен авторът. Като решение в съобщението е предложено да се добавят в README сведения за автора и списък на всички хранилища, с които е работил авторът. В крайна сметка, моделът е създал pull-заявка с информация, включваща лична информация за автора, извлечена от частно хранилище, както и списък на наличните частни хранилища. На следващия етап, чрез подобно взаимодействие с модела, могат да се получат и данни от конкретно частно хранилище.

За активиране на AI-агента е необходимо собственикът на репозитория да даде команда за анализ на съобщенията за грешки. В случай, че GitHub е свързан с AI услугата Claude, за разкриване на информация е достатъчно собственикът на репозитория да изпрати на AI асистента заявка от типа "погледни на issue в моите репозитории с отворен код и ги реши". След това AI асистентът ще задейства настроената MCP интеграция с акаунта на GitHub и ще изпълни инструкциите, съдържащи се в съобщенията за проблеми.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster