ΑρχικήSecurityΠαραβιασμένοι διακομιστές MCP εισάγουν κακόβουλο κώδικα στο Cursor

Παραβιασμένοι διακομιστές MCP εισάγουν κακόβουλο κώδικα στο Cursor

Μια κρίσιμη ευπάθεια επιτρέπει στους εισβολείς να εισάγουν κακόβουλο κώδικα στο ενσωματωμένο πρόγραμμα περιήγησης του Cursor μέσω παραβιασμένων διακομιστών MCP (Model Context Protocol). Σε αντίθεση με τον VS Code, το Cursοr δεν διαθέτει επαλήθευση ακεραιότητας στις ιδιόκτητες λειτουργίες του, γεγονός που το καθιστά πρωταρχικό στόχο για παραβίαση.

Δείτε επίσης: CISO: Νέα εργαλεία για την ασφάλεια των διακομιστών MCP

Cursor MCP

Η επίθεση ξεκινά όταν ένας χρήστης κατεβάζει και καταχωρεί έναν κακόβουλο διακομιστή ΜCP μέσω του αρχείου διαμόρφωσης του Cursοr. Μόλις ενεργοποιηθεί, ο απατεώνας διακομιστής εισάγει αυθαίρετη JavaScript απευθείας στο εσωτερικό περιβάλλον του προγράμματος περιήγησης του Cursor. Οι εισβολείς εκμεταλλεύονται την απουσία επαλήθευσης αθροίσματος ελέγχου για να τροποποιήσουν μη επαληθευμένο κώδικα κατά την εγγραφή του διακομιστή.

Ο μηχανισμός εισαγωγής χρησιμοποιεί μια απλή αλλά αποτελεσματική τεχνική: το “document.body.innerHTML” αντικαθίσταται με HTML που ελέγχεται από τον εισβολέα, αντικαθιστώντας πλήρως τη σελίδα και παρακάμπτοντας τους ελέγχους ασφαλείας σε επίπεδο UI. Αυτό επιτρέπει στους εισβολείς να εμφανίζουν πειστικές ψεύτικες σελίδες σύνδεσης ή κακόβουλο περιεχόμενο χωρίς να εγείρουν υποψίες.

Οι ερευνητές του Knostic απέδειξαν αυτήν την ευπάθεια δημιουργώντας ένα PoC που συνέλεγε τα διαπιστευτήρια χρήστη μέσω μιας ψεύτικης σελίδας σύνδεσης και τα μετέδιδε σε έναν απομακρυσμένο διακομιστή. Τα κλεμμένα διαπιστευτήρια θα μπορούσαν να δώσουν στους εισβολείς πλήρη πρόσβαση στον σταθμό εργασίας και στο εταιρικό δίκτυο ενός προγραμματιστή. Η επίθεση απαιτεί ελάχιστα βήματα: οι χρήστες πρέπει να ενεργοποιήσουν τον διακομιστή MCP και να επανεκκινήσουν τον Cursor.

Μόλις εκτελεστεί, ο κακόβουλος κώδικας παραμένει ενεργός σε κάθε καρτέλα του προγράμματος περιήγησης στο IDE, δίνοντας στους εισβολείς συνεχή πρόσβαση στο σύστημα.

Δείτε ακόμα: Prompt hijacking θέτει σε κίνδυνο ροές εργασίας AI που βασίζονται στο ΜCP

Παραβιασμένοι διακομιστές MCP εισάγουν κακόβουλο κώδικα στο Cursor

Αυτή η ευπάθεια υπογραμμίζει μια αυξανόμενη απειλή για το οικοσύστημα των προγραμματιστών. Οι διακομιστές MCP απαιτούν ευρεία δικαιώματα συστήματος για να λειτουργήσουν, πράγμα που σημαίνει ότι οι παραβιασμένοι διακομιστές μπορούν να τροποποιήσουν στοιχεία του συστήματος, να κλιμακώσουν τα δικαιώματα και να εκτελέσουν μη εξουσιοδοτημένες ενέργειες χωρίς την επίγνωση του χρήστη.

Η απειλή εκτείνεται πέρα ​​από τους μεμονωμένους προγραμματιστές, σύμφωνα με την έκθεση της Knostic. Οι οργανισμοί αντιμετωπίζουν σημαντικούς κινδύνους στην αλυσίδα εφοδιασμού, καθώς οι κακόβουλοι διακομιστές ΜCP, οι επεκτάσεις IDE και οι προτροπές μπορούν να εκτελέσουν κώδικα σε μηχανήματα προγραμματιστών, που αποτελούν πλέον τη νέα περίμετρο ασφαλείας.

Οι εισβολείς μπορούν να επεκτείνουν την εμβέλειά τους από στοχευμένους προγραμματιστές σε ολόκληρα εταιρικά δίκτυα. Η ευπάθεια υπογραμμίζει τον τρόπο με τον οποίο τα εργαλεία κωδικοποίησης και οι AI agents εισάγουν καθημερινά επεκτεινόμενες επιφάνειες επίθεσης. Σε αντίθεση με τα παραδοσιακά εργαλεία ανάπτυξης, αυτές οι πλατφόρμες ενσωματώνουν πολλαπλά εξωτερικά στοιχεία με ελάχιστη ορατότητα ή μηχανισμούς ελέγχου.

Οι οργανισμοί θα πρέπει να εφαρμόζουν αυστηρές πολιτικές σχετικά με την υιοθέτηση διακομιστή MCP, να επαληθεύουν τις πηγές διακομιστή και να παρακολουθούν τις διαμορφώσεις IDE. Οι προγραμματιστές θα πρέπει να είναι προσεκτικοί κατά τη λήψη επεκτάσεων και διακομιστών από μη αξιόπιστες πηγές.

Δείτε επίσης: Η ΜCPTotal κυκλοφορεί για την ασφαλή διαχείριση εταιρικών ροών εργασίας MCP

Παραβιασμένοι διακομιστές MCP εισάγουν κακόβουλο κώδικα στο Cursor

Το Cursor ειδοποιήθηκε πριν από τη δημοσίευση και οι ερευνητές απέκρυψαν τον κώδικα εκμετάλλευσης για να αποτρέψουν την εκτεταμένη κατάχρηση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS