Vulnerabilidad en el servidor MCP de GitHub que conduce a la filtración de información de repositorios privados

En el servidor MCP de GitHub, implementación del protocolo MCP (Model Context Protocol) de GitHub, se ha identificado una vulnerabilidad que permite extraer datos de repositorios privados de usuarios que utilizan asistentes de AI para automatizar el trabajo con los repositorios.

El protocolo MCP está diseñado para conectar modelos de AI con diversas fuentes de datos. El servidor MCP de GitHub ofrece una integración fluida de grandes modelos de lenguaje con la API de GitHub y proporciona a estos modelos un contexto adicional al extraer datos de los repositorios de GitHub. Los modelos que utilizan MCP pueden emplearse para automatizar ciertas acciones en GitHub, por ejemplo, para el análisis de mensajes de error.

La esencia de la vulnerabilidad radica en que a través de la interacción con un modelo de lenguaje grande conectado a GitHub, se pueden obtener datos confidenciales sobre el usuario que ha vinculado un agente de AI a su cuenta de GitHub. Un atacante puede publicar en un repositorio público, que está sujeto a automatización basada en un modelo de lenguaje grande, un informe de problema (issue) específicamente diseñado. Tras su activación, el modelo generará una pull request con una solución propuesta. Por lo tanto, si el problema concierne a repositorios privados o datos confidenciales, el modelo podría revelar información en la pull request propuesta.

Vulnerabilidad en el servidor MCP de GitHub que conduce a la filtración de información de repositorios privados

Por ejemplo, se envió un mensaje de error quejándose de que el archivo README no mencionaba al autor. Como solución, el mensaje proponía agregar al README información sobre el autor y una lista de todos los repositorios con los que ha trabajado. Como resultado, el modelo creó una pull request que incluía información personal sobre el autor extraída de un repositorio privado, así como una lista de los repositorios privados existentes. En la siguiente etapa, a través de una interacción similar con el modelo, se pueden obtener datos de un repositorio privado específico.

Para activar el agente de IA, el propietario del repositorio debe dar la orden para analizar los mensajes de error. En el caso de que GitHub esté vinculado al servicio de IA Claude, es suficiente con que el propietario del repositorio envíe al asistente de IA una solicitud del tipo 'mira los issues en mis repositorios de código abierto y resuélvelos'. Después de esto, el asistente de IA activará la integración MCP configurada con la cuenta de GitHub y llevará a cabo las instrucciones contenidas en los mensajes de problemas.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster