CursorJacking: Furto di chiavi API dall'editor Cursor AI tramite estensioni (layerxsecurity.com)
0xBASE INTEL BRIEF
- Chiavi API memorizzate in database SQLite in chiaro.
- Mancanza di isolamento del filesystem che consente l'accesso alle estensioni.
- Gli attaccanti possono usare le chiavi rubate per accedere ai servizi cloud.
- Nessuna patch da Cursor al momento del rapporto.
"I ricercatori di LayerX hanno divulgato 'CursorJacking', una vulnerabilità ad alta gravità in cui l'editor Cursor AI memorizza chiavi API sensibili in un database locale non crittografato accessibile a qualsiasi estensione installata, rischiando il compromesso completo dell'ambiente di sviluppo."
#vulnerabilità dell'editor Cursor
#furto di chiavi API
#rischio di sicurezza delle estensioni
ancora nessun commento.