Forwarded from Технологический Болт Генона
Уязвимость в MCP-сервере GitHub, приводящая к утечке информации из приватных репозиториев
https://www.opennet.ru/opennews/art.shtml?num=63322
Подробней в оригинале
GitHub MCP Exploited: Accessing private repositories via MCP
https://invariantlabs.ai/blog/mcp-github-vulnerability
https://www.opennet.ru/opennews/art.shtml?num=63322
Протокол MCP предназначен для связывания AI-моделей с различными источниками данных. GitHub MCP Server обеспечивает бесшовную интеграцию больших языковых моделей с API GitHub и предоставляет этим моделям дополнительный контекст, извлекая данные из GitHub-репозиториев. Использующие MCP модели могут применяться для автоматизации определённых действий с GitHub, например, для разбора сообщений об ошибках.
Суть уязвимости в том, что через взаимодействие с подключённой к GitHub большой языковой моделью можно добиться выдачи конфиденциальных данных о пользователе, привязавшем AI-агента к своей учётной записи на GitHub. Атакующий может разместить в публичном репозитории, для которого применяется автоматизация на основе большой языковой модели, специально оформленный отчёт о проблеме (issue). После активации модель сформирует pull-запрос с предлагаемым решением. Соответственно, если проблема касается приватных репозиториев или конфиденциальных данных, модель может раскрыть информацию в предложенном pull-запросе.
Для примера было отправлено сообщение об ошибке с жалобой на то, что в файле README не указан автор. В качестве решения в сообщении было предложено добавить в README сведения об авторе и список всех репозиториев, с которыми работал автор. В итоге модель создала pull-запрос с информацией, включающей персональную информацию об авторе, извлечённую из приватного репозитория, а также список имеющихся приватных репозиториев. На следующем этапе через подобное взаимодействие с моделью можно получить и данные из конкретного приватного репозитория.
Подробней в оригинале
GitHub MCP Exploited: Accessing private repositories via MCP
https://invariantlabs.ai/blog/mcp-github-vulnerability
🤣10👍3❤2🤝2😱1
This media is not supported in your browser
VIEW IN TELEGRAM
😁43❤🔥17🔥2❤1🌚1
— TIL that the hundred years war began in the leet year
— You mean leap year?
— Nope
— You mean leap year?
— Nope
😁18
#prog #rust хайлайты:
Implement ptr::try_cast_aligned and NonNull::try_cast_aligned.
Эти методы кастуют указатели в указанный методом тип и при этом возвращают
Implement ptr::try_cast_aligned and NonNull::try_cast_aligned.
Эти методы кастуют указатели в указанный методом тип и при этом возвращают
None
, если указатель не выровнен для целевого типа. Как мне кажется, полезная вещь для низкоуровневого кода.🔥4👍3🎉1
Forwarded from 💞Gay Mems🔥 | Гей мемы 💪
Please open Telegram to view this post
VIEW IN TELEGRAM
🤮21🎉19😁9💩5🤡5🌚4🥰2👎1
#prog #rust #article
Старые (2016) статьи с говорящими названиями:
Counting Newlines Really Fast
Even quicker byte count
Примечательно, что оба варианта без явного SIMD, а в первой статье ещё и код полностью safe.
Старые (2016) статьи с говорящими названиями:
Counting Newlines Really Fast
Even quicker byte count
Примечательно, что оба варианта без явного SIMD, а в первой статье ещё и код полностью safe.
🤔1
Forwarded from Таксики и лытдыбр σποραδικος
А вот ещё: на кладбище, могила прямо на центральной аллее, пара рвёт траву у памятника, сын — лет двенадцати, такая переходная форма из дитятки в балбеса — на заборчике, скрючился, уткнулся в телефон. Мать, разгибаясь устало, явно не в первый раз уже:
— Ты слушаешь, что я говорю? Меня здесь похоронишь, у тёти Таси. Понял?
Взъерошенное дитятко не отрывается от экрана, с убийственной серьёзностью:
— Прямо сейчас?
#услышано (нет, я не забыла наушники, сама не знаю, с чего вдруг)
— Ты слушаешь, что я говорю? Меня здесь похоронишь, у тёти Таси. Понял?
Взъерошенное дитятко не отрывается от экрана, с убийственной серьёзностью:
— Прямо сейчас?
#услышано (нет, я не забыла наушники, сама не знаю, с чего вдруг)
😁9👎2
#itsec #article
XORry Not Sorry: The Most Amusing Security Flaws I've Discovered
Или немного о том, насколько плохо может быть реализована безопасность на примере реальных (со слов автора) приложений.
XORry Not Sorry: The Most Amusing Security Flaws I've Discovered
Или немного о том, насколько плохо может быть реализована безопасность на примере реальных (со слов автора) приложений.
predr.ag
XORry Not Sorry: The Most Amusing Security Flaws I've Discovered
Building your own cryptographic protocols, and why you probably shouldn't.
🤣3😁1🤔1
Блог*
Когда нет чистого бланка листа персонажа и приходится импровизировать
По итогам ваншота пати ушатала гоблина, который путём использования лампы джинна был превращён в красного дракона, а мой персонаж первым взял в руки лампу и третьим желанием джинна освободил.
Немного печально, правда, что ни один раз не удалось успешно использовать боёвой манёвр от подкласса мастера боя.
Немного печально, правда, что ни один раз не удалось успешно использовать боёвой манёвр от подкласса мастера боя.
🫡3❤🔥1
Месяц гордости, говорите? Поддерживать ЛГБТ можно в любое время в году, ждать для этого июня не обязательно. А поставить радужные аватарки любой дурак может
🤡18👍14💩6👌2🖕2❤1🤣1