Vulnerabilità nel server MCP di GitHub che porta a una possibile fuga di informazioni da repository privati

Nel server GitHub MCP, un'implementazione del protocollo MCP (Model Context Protocol) di GitHub, è stata individuata una vulnerabilità che consente di estrarre dati dai repository privati degli utenti che utilizzano assistenti AI per automatizzare il lavoro con i repository.

Il protocollo MCP è progettato per connettere i modelli AI a diverse fonti di dati. Il server GitHub MCP offre un'integrazione fluida tra grandi modelli linguistici e l'API di GitHub, fornendo a questi modelli un contesto aggiuntivo estraendo dati dai repository GitHub. I modelli che utilizzano MCP possono essere impiegati per automatizzare determinate azioni su GitHub, come l'analisi dei messaggi di errore.

La vulnerabilità risiede nel fatto che attraverso l'interazione con un modello linguistico di grandi dimensioni collegato a GitHub è possibile ottenere informazioni riservate sull'utente che ha collegato l'agente AI al proprio account GitHub. L'attaccante può pubblicare in un repository pubblico, per il quale viene utilizzata un'automazione basata su un modello linguistico di grandi dimensioni, un apposito report sul problema (issue). Dopo l'attivazione, il modello genererà una pull request con una soluzione proposta. Di conseguenza, se il problema riguarda repository privati o dati riservati, il modello potrebbe rivelare informazioni nella pull request proposta.

Vulnerabilità nel server MCP di GitHub che porta a una possibile fuga di informazioni da repository privati

Ad esempio, è stato inviato un messaggio di errore che lamentava l'assenza dell'autore nel file README. Come soluzione, nel messaggio è stato suggerito di aggiungere al README informazioni sull'autore e un elenco di tutti i repository con cui l'autore ha lavorato. Di conseguenza, il modello ha creato una pull request con informazioni contenenti dati personali dell'autore, estratti da un repository privato, oltre a un elenco di repository privati disponibili. Nella fase successiva, attraverso un'interazione simile con il modello, è possibile ottenere anche dati da un specifico repository privato.

Per attivare l'agente AI, è necessario che il proprietario del repository dia il consenso per l'analisi dei messaggi di errore. Se GitHub è collegato al servizio AI Claude, è sufficiente che il proprietario del repository invii una richiesta all'assistente AI del tipo "guarda le issue nei miei repository open source e risolvile". Successivamente, l'assistente AI utilizzerà l'integrazione MCP configurata con l'account GitHub e seguirà le istruzioni contenute nei messaggi di errore.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster