IT之家 8 月 2 日消息,科技媒体 bleepingcomputer 昨日(8 月 1 日)发布博文,报道称让程序员“氪金”上瘾的 AI 工具 Cursor 存在 CurXecute 严重漏洞,几乎影响所有版本,官方已于 7 月 29 日发布 1.3 版本修复,并敦促开发者尽快升级。
该漏洞追踪编号为 CVE-2025-54135,可以被攻击者利用注入恶意提示,让 AI 智能体执行远程代码,并获得开发者权限。
Cursor 集成开发环境(IDE)依赖 AI 智能体帮助开发者提高编码效率,并通过 Model Context Protocol(MCP)协议连接外部资源。
然而,研究人员警告,MCP 虽然扩展了 AI 智能体的能力,但也让其暴露在不信任的外部数据中,可能影响其控制流程,攻击者可借此劫持代理会话,冒用用户权限执行操作。
攻击手法与 Microsoft 365 CoPilot 的“EchoLeak”漏洞类似,后者可无用户交互地窃取敏感数据。在 Cursor 中,攻击者可通过外部托管的服务注入恶意提示,篡改项目目录下的~/.cursor/ mcp.json 文件,从而实现任意命令的远程执行。
Aim Security 团队创建的演示视频显示,攻击者可利用第三方 MCP 服务器(如 Slack、GitHub)发布恶意提示,在受害者打开聊天并指令 AI 智能体总结消息后,恶意载荷(如 shell)会直接写入磁盘。攻击面包括任何处理外部内容的第三方 MCP 服务器,如问题跟踪器、客服收件箱甚至搜索引擎。IT之家附上演示视频如下:
研究人员于 7 月 7 日私下报告漏洞,Cursor 次日即合并补丁至主分支。7 月 29 日发布的版本 1.3 包含多项改进和修复。Cursor 同时发布安全公告,将漏洞评为中等严重性(8.6 分),敦促用户立即更新至最新版本,以避免已知风险。
“特别声明:以上作品内容(包括在内的视频、图片或音频)为凤凰网旗下自媒体平台“大风号”用户上传并发布,本平台仅提供信息存储空间服务。
Notice: The content above (including the videos, pictures and audios if any) is uploaded and posted by the user of Dafeng Hao, which is a social media platform and merely provides information storage space services.”
累的什么 | 梦见死人是什么预兆 | 8月28号是什么星座 | 什么水果含糖量最低 | press什么意思 |
c1是什么 | 什么是高纤维食物 | 真相是什么意思 | 嗯嗯嗯是什么意思 | 5w是什么意思 |
家蛇是什么蛇 | 咳嗽白痰吃什么好得快 | 化痰止咳吃什么药最好 | 叶子发黄缺什么肥 | 五味子是什么味道 |
荷叶茶有什么功效 | 月经提前了10天是什么原因 | 胆固醇高会引起什么病 | 糖化血红蛋白偏高是什么意思 | 绿色痰液是什么感染 |
面瘫吃什么药好得快hcv9jop2ns8r.cn | 最里面的牙齿叫什么牙hcv9jop4ns5r.cn | 鸽子单眼伤风用什么药hcv8jop6ns8r.cn | 什么茶是绿茶hcv8jop8ns0r.cn | 老是低血糖是什么原因hcv9jop5ns6r.cn |
产厄是什么意思hcv9jop5ns3r.cn | 为什么不能抖腿hcv8jop7ns9r.cn | 口嫌体正直是什么意思hcv9jop0ns3r.cn | 考试穿什么颜色最吉利hcv8jop4ns1r.cn | 肛门潮湿用什么药最好hcv9jop4ns5r.cn |
原位杂交技术检查什么hcv9jop2ns7r.cn | 77代表什么意思hcv7jop4ns7r.cn | 婴儿喝什么奶粉最好hcv8jop8ns0r.cn | 考研都考什么科目hcv9jop6ns9r.cn | 打胎后要注意什么inbungee.com |
四肢冰凉是什么原因hcv9jop8ns2r.cn | 舌头臭是什么原因hcv8jop6ns1r.cn | rps是什么hcv7jop6ns7r.cn | 膀胱炎吃什么药好得快hanqikai.com | 小龙虾什么季节hcv8jop2ns2r.cn |