Kwetsbaarheid in de MCP-server van GitHub die leidt tot het lekken van informatie uit privé-repositories

Op de GitHub MCP Server, de implementatie van het MCP (Model Context Protocol) van GitHub, is een kwetsbaarheid ontdekt die het mogelijk maakt om gegevens uit privé-repositories van gebruikers te extraheren die AI-assistenten gebruiken voor automatisering van hun repositories.

Het MCP-protocol is ontworpen om AI-modellen te koppelen aan verschillende gegevensbronnen. De GitHub MCP Server biedt naadloze integratie van grote taalmodellen met de GitHub API en verstrekt deze modellen extra context door gegevens uit GitHub-repositories te extraheren. Modellen die gebruikmaken van MCP kunnen worden ingezet voor het automatiseren van bepaalde handelingen op GitHub, zoals het analyseren van foutmeldingen.

De essentie van de kwetsbaarheid is dat door interactie met een grote taalmodel dat is verbonden met GitHub, vertrouwelijke gegevens van de gebruiker die de AI-agent aan zijn of haar GitHub-account heeft gekoppeld, kunnen worden verkregen. Een aanvaller kan een speciaal opgemaakte probleemmelding (issue) plaatsen in een openbaar repository waar automatisering op basis van een groot taalmodel wordt toegepast. Na activatie zal het model een pull-verzoek genereren met een voorgestelde oplossing. Dienovereenkomstig, als het probleem betrekking heeft op privé-repositories of vertrouwelijke gegevens, kan het model dergelijke informatie onthullen in het voorgestelde pull-verzoek.

Kwetsbaarheid in de MCP-server van GitHub die leidt tot het lekken van informatie uit privé-repositories

Ter illustratie werd een foutmelding verzonden met de klacht dat de auteur niet werd vermeld in het README-bestand. Als oplossing werd in de melding voorgesteld om informatie over de auteur en een lijst van alle repositories waaraan de auteur heeft gewerkt aan het README-bestand toe te voegen. Uiteindelijk genereerde het model een pull-verzoek met informatie die persoonlijke gegevens van de auteur bevatte, verkregen uit een privé-repository, evenals een lijst van bestaande privé-repositories. In de volgende fase kan via een dergelijke interactie met het model ook informatie uit een specifieke privé-repository worden verkregen.

Om de AI-agent te activeren, moet de eigenaar van de repository het verzoek indienen om foutmeldingen te analyseren. Als GitHub is gekoppeld aan de AI-service Claude, is het voldoende dat de eigenaar van de repository de AI-assistent vraagt: ‘kijk naar de issues in mijn open source repositories en los ze op’. Daarna activeert de AI-assistent de geconfigureerde MCP-integratie met het GitHub-account en voert de instructies in de foutmeldingen uit.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers đŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster