Une vulnérabilité a été trouvée dans l'éditeur Cursor AI qui vous permet d'intercepter le contrôle du PC

Une vulnérabilité a été trouvée dans l'éditeur Cursor AI qui vous permet d'intercepter le contrôle du PC

L'ouverture du dossier du projet dans certains éditeurs de code peut entraîner le lancement de commandes malveillantes masquées. Selon SlowMist, les utilisateurs de Cursor AI sont les principaux concernés par cette vulnérabilité.

La vulnérabilité affecte les environnements de développement populaires et les outils Vibe Coding, où la programmation est déléguée à de grands modèles de langage.

Les mécaniques d'attaque reposent sur la création d'un projet avec une structure spécifique. Si un développeur ouvre un tel dossier via la fonction standard Ouvrir un dossier, une commande malveillante sera automatiquement exécutée sur son appareil. La menace concerne à la fois Windows et macOS.

Selon les experts, plusieurs utilisateurs de l'éditeur Cursor AI ont déjà été victimes de la campagne. Les dégâts exacts sont inconnus.

Le fondateur de SlowMist, sous le pseudonyme de Cos, a déjà transmis des informations sur l'incident à l'équipe de sécurité de la plateforme.

Au moment de la rédaction de cet article, Cursor n'avait pas commenté les rapports faisant état de la vulnérabilité.

Un chercheur Web3 sous le surnom de DeFi Teddy a recommandé aux utilisateurs d'utiliser des appareils distincts pour le codage vibratoire et le stockage des crypto-monnaies.

« N'ouvrez ou ne téléchargez jamais de projets dans Cursor à partir de sources non vérifiées ou suspectes (telles que des référentiels aléatoires sur GitHub) dont la sécurité n'a pas été vérifiée », a-t-il ajouté.

En septembre, les spécialistes d'Oasis Security ont découvert une vulnérabilité similaire dans le programme. Il a permis d'injecter du code malveillant, de prendre le contrôle de l'environnement de travail et de voler API-jetons sans exécuter de commandes par l'utilisateur.

Le curseur est EDI optimisé par Visual Studio Code avec des outils d'IA intégrés. Le projet est intégré à des chatbots populaires comme ChatGPT et Claude.

La plateforme est populaire parmi les développeurs : selon les médias, environ un million de personnes l'utilisent, générant quotidiennement plus d'un milliard de lignes de code. En mai, la société derrière Cursor, Anysphere, a levé 900 millions de dollars pour une valorisation de 9 milliards de dollars.

Rappelons qu'en juillet, le service de cybersécurité Tracebit a découvert une vulnérabilité dans Gemini de Google. Il permettait à des commandes malveillantes d'être exécutées silencieusement si l'utilisateur visualisait un code suspect à l'aide d'un réseau neuronal.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !



Voir l’article original en russe