CursorJacking : Vol de clés API de l'éditeur Cursor AI via des extensions (layerxsecurity.com)
BRIEFING RENSEIGNEMENT 0xBASE
- Clés API stockées dans une base de données SQLite en texte clair.
- Absence d'isolation du système de fichiers permettant l'accès aux extensions.
- Les attaquants peuvent utiliser les clés volées pour accéder aux services cloud.
- Aucun correctif de Cursor au moment du rapport.
"Des chercheurs de LayerX ont divulgué 'CursorJacking', une faille de haute sévérité où l'éditeur Cursor AI stocke des clés API sensibles dans une base de données locale non chiffrée accessible à toute extension installée, risquant un compromis complet de l'environnement de développement."
#vulnérabilité de l'éditeur Cursor
#vol de clés API
#risque de sécurité des extensions
aucun commentaire pour l'instant.