# Cursor 允许列表绕过命令执行漏洞
## 概述
Cursor 是一款面向 AI 编程的代码编辑器。在版本 1.3 以下,存在一个安全漏洞,允许攻击者在自动运行模式下绕过白名单机制。
## 影响版本
所有低于 1.3 的版本均受影响。
## 细节
该漏洞允许攻击者通过使用反引号(`)或 $(cmd) 语法在自动运行模式下执行未授权的终端命令,即使用户已将 Cursor 从默认设置更改为使用白名单(无需每次批准终端调用)。该漏洞需结合间接提示注入(indirect prompt injection)才能被触发。
## 影响
攻击者可借此漏洞执行任意命令,绕过安全白名单限制,可能导致系统被非法控制或数据泄露。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Bypassing allow list to execute an arbitrary command · Advisory · cursor/cursor · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
暂无评论