CursorJacking: Diefstal van API-sleutels uit Cursor AI-editor via extensies (layerxsecurity.com)
0xBASE INTEL BRIEF
- API-sleutels opgeslagen in platte tekst SQLite-database.
- Gebrek aan bestandssysteemisolatie maakt toegang door extensies mogelijk.
- Aanvallers kunnen gestolen sleutels gebruiken om clouddiensten te benaderen.
- Geen patch van Cursor op het moment van rapport.
"LayerX-onderzoekers onthulden 'CursorJacking', een ernstige fout waarbij de Cursor AI-editor gevoelige API-sleutels opslaat in een niet-versleutelde lokale database die toegankelijk is voor elke geïnstalleerde extensie, wat leidt tot compromittering van de volledige ontwikkelomgeving."
#cursor-editor kwetsbaarheid
#API-sleuteldiefstal
#extensie beveiligingsrisico
nog geen reacties.