Cursor IDE ejecuta automáticamente código malicioso en repositorios envenenados
Los investigadores dicen que una falla de seguridad recientemente descubierta puede causar un problema cursor Entorno de desarrollo para ejecutar un binario malicioso sin esfuerzo.
La empresa de seguridad ofensiva Mindgard publicó hoy un nuevo estudio que detalla la vulnerabilidad en el popular Cursor. Herramienta de IA para el desarrollo de software. La vulnerabilidad permite a un desarrollador inyectar un «git.exe» malicioso en un repositorio. Cuando un desarrollador abre un proyecto con el binario git.exe en el repositorio en el directorio raíz, el cliente Cursor ejecuta automáticamente el archivo dañado.
«El problema técnico en sí es notablemente simple. Al cargar un proyecto, Cursor intenta encontrar archivos binarios de Git en múltiples ubicaciones», dijo Mindgard. Leer publicación de blog. «Una de estas ubicaciones es el espacio de trabajo en sí. Si un atacante coloca un git.exe malicioso en la raíz del repositorio, Cursor lo ejecutará automáticamente como parte de su lógica de resolución de ruta, sin previo aviso, permiso o incluso una indicación de que se ejecutará el contenido ejecutable del repositorio».
En la práctica, un atacante puede publicar un repositorio malicioso con un archivo git.exe diseñado y ejecutar código con los privilegios del desarrollador que ejecutó accidentalmente el archivo. es un depósito envenenado Ataca con menos pasos de los que normalmente verías.
Para demostrar la vulnerabilidad en un exploit de prueba de concepto (PoC), Mindgard tomó la aplicación de calculadora de Windows, le cambió el nombre a git.exe y la colocó en la raíz del repositorio. «Simplemente iniciar Cursor en este repositorio fue suficiente para ejecutarlo», dice la publicación del blog.
Una divulgación descoordinada de errores del cursor
Mindgard dijo que descubrió e informó la vulnerabilidad a Cursor el 15 de diciembre del año pasado y «varias veces desde entonces» en los siguientes seis meses. El problema persiste en la última versión probada de Cursor en el momento de escribir este artículo.
Una parte importante de la publicación del blog se dedicó al cronograma para revelar esta vulnerabilidad. El informe explica que, si bien Mindgard valora y prefiere la divulgación coordinada entre los investigadores de seguridad y el fabricante de software, la empresa compartió detalles con Cursor por correo electrónico, LinkedIn y HackerOne. Recompensa de errores Programa. Sin embargo, Cursor nunca aceptó el informe, ni abordó el problema ni proporcionó ninguna solución al informe de Mindgard, dijo la compañía.
«Siete meses después de la divulgación inicial, no tenemos indicios de que los usuarios estén siendo protegidos, de que se estén tomando medidas correctivas o de que las organizaciones afectadas hayan sido notificadas», decía la publicación del blog. «Y en este punto, retener información ya no sirve a los usuarios, sino más bien al silencio. Es por eso que Mindgard está publicando todos los detalles de esta vulnerabilidad. Las organizaciones que utilizan cursores merecen la oportunidad de evaluar su exposición, implementar controles de mitigación y tomar decisiones informadas sobre su postura de seguridad».
Dark Reading se ha puesto en contacto con Cursor para comentar sobre la vulnerabilidad reportada. Un portavoz le dijo a Dark Reading el 13 de julio: «Puedo confirmar que estamos abordando este problema y me comunicaré con Mindgard en consecuencia».
Para usuarios que trabajan en sistemas Windows empresariales o administrados Codificación impulsada por IA Según Mindgard, los administradores pueden usar las políticas de AppLocker o Windows App Control para denegar la ejecución de git.exe desde los directorios del espacio de trabajo del desarrollador. El lenguaje en torno a los sistemas de consumo es mucho más fuerte.
“Hasta que el IDE [integrated development environment] está parcheado, solo abra repositorios que no sean de confianza en una máquina virtual aislada, Windows Sandbox u otro entorno disponible. «No confíe en las listas de bloqueo de hash de archivos para solucionar este problema», afirma la publicación del blog.
Aaron Portnoy, director de productos de Mindgard, le dice a Dark Reading que la vulnerabilidad es fácil de solucionar, pero también excepcionalmente fácil de explotar. Portnoy, que diseñó y dirigió los seis primeros Pwn2Own Competiciones mientras ejecutan la iniciativa de día cero, y agregaron que un actor de amenazas «definitivamente implementaría esto operativamente» si tuviera un objetivo que quisiera perseguir.
«Si tomas un troyano de acceso remoto, un binario de ransomware o lo que quieras ejecutar y simplemente lo llamas git.exe, se ejecutará sin restricciones en la computadora del desarrollador tan pronto como abra el repositorio, o poco después sin previo aviso», afirma.
Y añade: «Incluso sin su código fuente, podría solucionar esta vulnerabilidad en unos cinco minutos mediante ingeniería inversa del cambio de una línea que necesitan realizar. Es desconcertante para mí que informamos esto en diciembre y todavía no lo han solucionado, razón por la cual estamos hablando aquí hoy».
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/application-security/cursor-ide-malicious-code-poisoned-repos