Vulnerabilità nel server MCP di GitHub che porta a una fuga di informazioni dai repository privati

Nel GitHub MCP Server, implementazione del protocollo MCP (Model Context Protocol) di GitHub, è stata identificata una vulnerabilità che consente di estrarre dati dai repository privati degli utenti che utilizzano assistenti AI per automatizzare il lavoro con i repository.

Il protocollo MCP è progettato per collegare i modelli AI a diverse fonti di dati. Il GitHub MCP Server offre un'integrazione fluida dei grandi modelli linguistici con l'API di GitHub e fornisce a questi modelli un contesto aggiuntivo, estraendo dati dai repository GitHub. I modelli che utilizzano MCP possono essere applicati per automatizzare determinate azioni su GitHub, ad esempio, per analizzare i messaggi di errore.

Il fulcro della vulnerabilità è che, attraverso l'interazione con un grande modello linguistico collegato a GitHub, è possibile ottenere l'esposizione di dati riservati sull'utente che ha collegato un agente AI al proprio account GitHub. L'attaccante può pubblicare in un repository pubblico, per il quale si applica l'automazione basata su un grande modello linguistico, un report di problemi (issue) opportunamente formattato. Una volta attivato, il modello genererà una pull request con una soluzione proposta. Pertanto, se la questione riguarda repository privati o dati riservati, il modello può rivelare informazioni nella pull request proposta.

Vulnerabilità nel server MCP di GitHub che porta a una fuga di informazioni dai repository privati

Ad esempio, è stato inviato un messaggio di errore lamentando che nel file README non era indicato l'autore. Come soluzione, nel messaggio è stato proposto di aggiungere nel README le informazioni sull'autore e un elenco di tutti i repository con cui l'autore ha lavorato. In definitiva, il modello ha creato una pull request con informazioni che includevano dati personali sull'autore, estratti da un repository privato, oltre a un elenco dei repository privati esistenti. Nella fase successiva, attraverso un'interazione simile con il modello, è possibile ottenere anche dati da un repository privato specifico.

Per attivare l'agente AI, è necessario che il proprietario del repository dia il comando per l'analisi dei messaggi di errore. Nel caso in cui GitHub sia connesso al servizio AI Claude, è sufficiente che il proprietario del repository invii una richiesta all'assistente AI del tipo "dai un'occhiata ai problemi nei miei repository open source e sistemali". Dopo di che, l'assistente AI utilizzerà l'integrazione MCP configurata con l'account GitHub e seguirà le istruzioni contenute nei messaggi sui problemi.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster