跳到正文
原文
Embrace The Red·· 2025-08-05

Amp Code 可通过提示注入任意执行命令,Sourcegraph 已修复

Amp Code: Arbitrary Command Execution via Prompt Injection Fixed

AI 导读

安全研究者 Johann 发现 Sourcegraph 的编码 Agent Amp 能够写入项目文件夹之外的配置文件,从而被间接提示注入利用实现任意代码执行。攻击链有两条:一是向 settings.json 的 amp.commands.allowlist 加入 curl、sh 等命令绕过开发者确认,二是写入恶意的 amp-mcpServers 条目,Amp 会立即启动该 MCP server,作者用一个小 Python 程序弹出计算器演示了任意代码执行。该漏洞于 7 月初发现并报告给 Sourcegraph,Amp 团队在几天内完成修复,作者建议用户升级到最新版本。

阅读原文embracethered.com