您现在的位置是:物联网 >>正文
提示注入导致代码执行:Cursor 代码编辑器曝出关键 MCP 漏洞
物联网97694人已围观
简介人工智能驱动的代码编辑器Cursor近日修复了两个高危漏洞,攻击者可利用这些漏洞在无需用户交互的情况下实现远程代码执行RCE)。这两个漏洞编号为CVE-2025-54135和CVE-2025-5413 ...
人工智能驱动的提示代码编辑器Cursor近日修复了两个高危漏洞 ,攻击者可利用这些漏洞在无需用户交互的注入执行情况下实现远程代码执行(RCE)。这两个漏洞编号为CVE-2025-54135和CVE-2025-54136 ,导致代码代码均涉及MCP(Multi-Context Prompting ,编辑多上下文提示)配置文件——这是器曝控制工作区AI助手行为的建站模板强大机制。

第一个漏洞源于Cursor代理处理提示生成文件写入的方式 。如果类似.cursor/mcp.json的漏洞文件不存在,代理可以在未经用户同意的高防服务器提示情况下创建它。这形成了危险的注入执行攻击链:
第一步 :注入恶意提示欺骗AI代理第二步 :代理创建敏感的MCP配置文件第三步:该文件被配置为加载恶意MCP服务器最终导致代码在受害者机器上静默执行 。安全公告警告称:"这可能允许代理在主机上写入敏感的导致代码代码MCP文件...并用于直接执行代码。"该漏洞影响Cursor 1.2.1及更早版本 ,源码库编辑已在1.3.9版本中修复。器曝
CVE-2025-54136(CVSS评分7.2):MCP信任绕过实现持久化RCE第二个漏洞是出关MCP服务器配置中的信任滥用漏洞。一旦用户在共享的漏洞GitHub仓库中批准了MCP服务器,任何具有写入权限的云计算提示人都可以静默地将服务器替换为恶意服务器,且无需重新批准。
安全公告指出 :"一旦协作者接受了无害的MCP ,攻击者就可以静默地将其替换为恶意命令(例如calc.exe),而不会触发任何警告或重新提示。"这为协作代码库中的亿华云隐蔽 、持久后门打开了大门,对企业团队和开源团队尤其危险 。
公告进一步说明 :"如果攻击者拥有用户活动分支的写入权限...攻击者可以实现任意代码执行 。"作为缓解措施,更新后的香港云服务器代理现在会在每次修改mcpServer条目时(而不仅仅是初次添加时)要求重新批准。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/347c499648.html
相关文章
乌克兰新闻机构遭俄军事黑客组织攻击
物联网截至 2023 年 1 月 27 日,乌克兰计算机应急响应小组 (CERT-UA) 在该国国家新闻机构 (Ukrinform) 的网络上发现了五种不同的数据擦除恶意软件组合,其功能旨在破坏信息的完整性 ...
【物联网】
阅读更多Android L多任务处理如何
物联网虽然Android存在许多不同的衍生版本,但该系统的一个核心力量是统一的,那就是多任务。也许你会说,智能手机的多任务功能没什么稀奇的。诚然,诺基亚的塞班系统就已经允许应用在后台运行了,这远远早于iPh ...
【物联网】
阅读更多探究联想E40-80笔记本电脑的性能与功能(一款值得关注的高性价比选择)
物联网联想E40-80是一款备受关注的笔记本电脑,以其卓越的性能和出色的功能在市场上享有良好的口碑。本文将深入探讨该款笔记本的各项特点与优势,并为读者提供有关其性能与功能的详尽介绍。外观设计:简洁大方、商务 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 数据中心电源的五大趋势
- NVIDIA发布云原生超级计算架构:优化算力结构,赋能业务上云,降低数据中心能耗
- 探究惠普导航的优势与应用(解密惠普导航的功能和使用体验)
- HP系统重装教程(详解HP系统重装步骤,让你的电脑焕然一新)
- 最好的Mac解压工具推荐(选择一个适合你的Mac解压工具是多么重要)
- 京品电源(京品电源的)
- 烈焰战神1050ti(探索烈焰战神1050ti的卓越性能与多功能特性)
- 华硕笔记本光盘换系统安装教程(轻松学会如何通过光盘更换华硕笔记本系统)
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- 中兴红牛v5电信版(一款高性能电信版手机,满足您的需求) 企业服务器b2b信息平台云服务器网站建设香港物理机亿华云源码库