您现在的位置是:物联网 >>正文
提示注入导致代码执行:Cursor 代码编辑器曝出关键 MCP 漏洞
物联网3455人已围观
简介人工智能驱动的代码编辑器Cursor近日修复了两个高危漏洞,攻击者可利用这些漏洞在无需用户交互的情况下实现远程代码执行RCE)。这两个漏洞编号为CVE-2025-54135和CVE-2025-5413 ...
人工智能驱动的提示代码编辑器Cursor近日修复了两个高危漏洞,攻击者可利用这些漏洞在无需用户交互的注入执行情况下实现远程代码执行(RCE) 。这两个漏洞编号为CVE-2025-54135和CVE-2025-54136,导致代码代码均涉及MCP(Multi-Context Prompting,编辑多上下文提示)配置文件——这是器曝控制工作区AI助手行为的亿华云强大机制。

第一个漏洞源于Cursor代理处理提示生成文件写入的方式 。如果类似.cursor/mcp.json的漏洞文件不存在 ,代理可以在未经用户同意的源码库提示情况下创建它 。这形成了危险的注入执行攻击链 :
第一步:注入恶意提示欺骗AI代理第二步:代理创建敏感的MCP配置文件第三步:该文件被配置为加载恶意MCP服务器最终导致代码在受害者机器上静默执行。安全公告警告称:"这可能允许代理在主机上写入敏感的导致代码代码MCP文件...并用于直接执行代码 。"该漏洞影响Cursor 1.2.1及更早版本,模板下载编辑已在1.3.9版本中修复 。器曝
CVE-2025-54136(CVSS评分7.2) :MCP信任绕过实现持久化RCE第二个漏洞是出关MCP服务器配置中的信任滥用漏洞。一旦用户在共享的漏洞GitHub仓库中批准了MCP服务器 ,任何具有写入权限的云计算提示人都可以静默地将服务器替换为恶意服务器,且无需重新批准 。
安全公告指出:"一旦协作者接受了无害的MCP ,攻击者就可以静默地将其替换为恶意命令(例如calc.exe) ,而不会触发任何警告或重新提示。"这为协作代码库中的香港云服务器隐蔽、持久后门打开了大门 ,对企业团队和开源团队尤其危险。
公告进一步说明 :"如果攻击者拥有用户活动分支的写入权限...攻击者可以实现任意代码执行。"作为缓解措施 ,更新后的高防服务器代理现在会在每次修改mcpServer条目时(而不仅仅是初次添加时)要求重新批准。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/125d299872.html
相关文章
第二季度,LinkedIn 仍是网络钓鱼仿冒第一品牌,Microsoft 第二
物联网2022 年 7 月 25日,全球领先网络安全解决方案提供商 Check Point ® 软件技术有限公司纳斯达克股票代码:CHKP)的威胁情报部门 Check Point Research (CPR ...
【物联网】
阅读更多电脑错误797的原因与解决方法(解决电脑连接问题,快速修复错误797)
物联网在使用电脑连接网络时,有时会遇到错误797。本文将介绍这个问题的原因,并提供一些解决方法,帮助用户快速修复错误797,恢复正常的网络连接。1.错误797的定义与背景电脑错误797是一种网络连接问题,通 ...
【物联网】
阅读更多电脑老师收集错误引发的教学反思(以错误为媒介,教师与学生共同成长)
物联网在教学过程中,老师常常会收集学生的作业和答题纸进行批改。然而,如果电脑老师在收集错误这一环节中能够善于发现并思考,将错误视为教学的媒介,将为学生和自己带来更大的收益。标题和1.错误的价值与意义错误是学 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- SKG抽油烟机质量评测(全面分析SKG抽油烟机的性能与可靠性)
- 揭开华强北高仿苹果7的真相(高仿苹果7是否值得购买?一探真伪背后的故事)
- 新华三亮相2022全球工业互联网大会 展现“新硬件”创新实力
- 宏基573安装Win7系统教程(详细步骤教您如何在宏基573上安装Windows7)
- 红米37.6.8(超长待机、高性能、优质拍照,红米37.6.8完美融合)
- 华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求)
- 探究惠普导航的优势与应用(解密惠普导航的功能和使用体验)
- 科学解读长胖的原因及对策(揭秘肥胖真相,健康瘦身秘籍一网打尽)
- 如何评估数据中心?高度互联的生态系统是关键
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁 云服务器网站建设亿华云企业服务器b2b信息平台源码库香港物理机