ΑρχικήSecurityΤο autorun του Cursor επιτρέπει εκτέλεση αυθαίρετου κώδικα

Το autorun του Cursor επιτρέπει εκτέλεση αυθαίρετου κώδικα

Η Oasis Security αποκάλυψε ένα κενό ασφαλείας στον ευρέως χρησιμοποιούμενο επεξεργαστή κώδικα με τεχνητή νοημοσύνη, Cursor, που επιτρέπει σε κακόβουλα αποθετήρια να εκτελούν σιωπηλά κώδικα τη στιγμή που ένας προγραμματιστής τα ανοίγει. Σύμφωνα με μια αποκάλυψη που μοιράστηκε με το CSO πριν από τη δημοσίευσή της την Τετάρτη, το πρόβλημα προκύπτει από το πώς το Cursor επιτρέπει σε ορισμένες ρυθμίσεις έργου να ενεργοποιούν αυτόματα την εκτέλεση εργασιών μόλις ανοίξει ένας φάκελος, χωρίς να ζητά πρώτα την έγκριση του χρήστη.

Δείτε επίσης: Κρίσιμη Ευπάθεια Chrome – Use After Free: Διορθώστε άμεσα!

Cursor

Οι ηγέτες της ασφάλειας, αν και δεν εκπλήσσονται, βλέπουν την ανακάλυψη ως ένα ακόμη παράδειγμα όπου η ευκολία χρήσης υπερίσχυσε των ασφαλών προεπιλογών.

Το Cursor, μια κορυφαία πλατφόρμα ‘vibe coding‘, μετατρέπει τις φυσικές γλωσσικές προτροπές σε λειτουργικό κώδικα – προσφέροντας ταχύτητα και ισχύ, ενώ εγείρει νέες ανησυχίες για την ασφάλεια των επιχειρήσεων. Μια επιτυχής εκμετάλλευση θα επιτρέψει στους επιτιθέμενους να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα εντός των περιβαλλόντων ανάπτυξης, συμπεριλαμβανομένων των κλειδιών API, των διαπιστευτηρίων cloud και των συνεδριών SaaS.

Το κενό ασφαλείας υπάρχει επειδή το Cursor αποστέλλεται με την Αξιοπιστία Χώρου Εργασίας απενεργοποιημένη από προεπιλογή, επιτρέποντας την αυτόματη εκτέλεση εργασιών χωρίς ρητή έγκριση από τον χρήστη. Αυτό επιτρέπει στους επιτιθέμενους να εισάγουν σε δημόσια αποθετήρια ένα κατασκευασμένο αρχείο “.vscode/tasks.json”, το οποίο μπορεί να ρυθμιστεί να εκτελεί αυτόματα εργασίες τη στιγμή που ανοίγει ένας φάκελος — χωρίς προτροπή, χωρίς προειδοποίηση. Αυτή η διαδρομή εκτέλεσης μπορεί να επιτρέψει σε ένα κακόβουλο αποθετήριο να παραβιάσει τον υπολογιστή ενός προγραμματιστή μέσω κάτι τόσο απλού όσο η περιήγηση σε ένα έργο.

Δείτε ακόμα: CodeRabbit: Ευπάθεια επέτρεψε πρόσβαση σε 1 εκατ. repositories

Το autorun του Cursor επιτρέπει εκτέλεση αυθαίρετου κώδικα

Ο Trey Ford, επικεφαλής στρατηγικής και εμπιστοσύνης στην Bugcrowd, συνέκρινε το κενό ασφαλείας με παλαιές ευπάθειες όπως το ‘autorun.inf’ σε αφαιρούμενα μέσα, όπου απλά η εισαγωγή του μέσου μπορούσε να ενεργοποιήσει κακόβουλα προγράμματα.

Οι ερευνητές της Oasis σημείωσαν ότι το κενό ασφαλείας δεν επηρεάζει το Visual Studio Code. «Το Visual Studio Code ενεργοποιεί την Αξιοπιστία Χώρου Εργασίας από προεπιλογή και περιορίζει την εκτέλεση επικίνδυνων γάντζων (εργασίες, debug preLaunchTask, και ορισμένες ενεργοποιήσεις επεκτάσεων) μέχρι να εμπιστευτεί ρητά ένας φάκελος», είπαν. «Η προεπιλογή του Cursor απενεργοποιεί αυτήν την προστασία, οπότε οι αυτόματες εκτελέσεις όπως το runOn: ‘folderOpen’ ενεργοποιούνται χωρίς προτροπή συναίνεσης.»

Η αποκάλυψη δεν είναι ένα μεμονωμένο σενάριο. Νωρίτερα φέτος, το Cursor είχε ήδη στοχοποιηθεί από καμπάνιες όπως το CurXecute και το MCPoison, μαζί με παραποιήσεις πακέτων npm που στοχεύουν χρήστες macOS. Ο Barr προειδοποίησε ότι το ζήτημα .vscode/tasks.json είναι «απλώς ένα ακόμη κομμάτι του ίδιου παζλ: οι επιτιθέμενοι ψάχνουν βαθιά στο οικοσύστημα του Cursor για να αποκαλύψουν οποιαδήποτε διαδρομή προς την εκτέλεση.»

Δείτε επίσης: Ευπάθειες διορθώθηκαν στον επεξεργαστή κώδικα AI Cursor

Το autorun του Cursor επιτρέπει εκτέλεση αυθαίρετου κώδικα

Υπονοώντας μια επένδυση, «Το Cursor βρίσκεται στο σημείο όπου συγκρίνεται (και στοχεύεται όλο και περισσότερο όπως) το Visual Studio της Microsoft. Αυτός είναι ένας λόγος για ένα high-five και μια αναγνώριση για περαιτέρω ενίσχυση και επέκταση των δυνατοτήτων ασφαλείας των επιχειρήσεων.» Για να μετριάσουν το ζήτημα, οι ερευνητές της Oasis συμβουλεύουν την ενεργοποίηση της Αξιοπιστίας Χώρου Εργασίας και την ιδιαίτερη προσοχή με άγνωστα αποθετήρια – όπως το άνοιγμά τους αλλού, η αρχική ανασκόπηση τους και ο περιορισμός των εκτεθειμένων μυστικών.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS