- شناسه CVE-2025-54130 :CVE
- CWE-285 :CWE
- yes :Advisory
- منتشر شده: آگوست 5, 2025
- به روز شده: آگوست 5, 2025
- امتیاز: 7.5
- نوع حمله: Command Injection
- اثر گذاری: Remote code execution(RCE)
- حوزه: برنامه نویسی
- برند: cursor
- محصول: cursor
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری با شدت بالا در ویرایشگر کد Cursor وجود دارد که مهاجم با سوءاستفاده از آن میتواند از طریق حملهی Prompt Injection کد دلخواه خود را اجرا کند.
توضیحات
آسیبپذیری CVE-2025-54130 در ویرایشگر کد Cursor، که برای برنامهنویسی با استفاده از هوش مصنوعی طراحی شده، در نسخههای پیش از 1.3.9 شناسایی شده است. این آسیبپذیری ناشی از احراز هویت نادرست (مطابق با CWE-285) است و به Cursor Agent اجازه میدهد بدون تأیید کاربر اقدام به نوشتن فایلهایی در فضای کاری (workspace) کند. در شرایطی که فایلهای حساس ویرایشگر، مانند .vscode/settings.json ، از پیش در فضای کاری وجود نداشته باشند، مهاجم میتواند با زنجیرهسازی یک آسیبپذیری prompt injection غیرمستقیم، Agent را به تغییر این فایلها وادار کرده و در نهایت، اجرای کد از راه دور (RCE) را بدون دخالت کاربر روی سیستم قربانی ممکن سازد. این آسیبپذیری میتواند منجر به دستکاری تنظیمات مهم، مانند تغییر shell پیشفرض کاربر شده و زمینه اجرای کدهای مخرب را فراهم کند. آسیبپذیری مذکور در نسخه 1.3.9 با مسدودسازی نوشتن فایلهای حساس ویرایشگر توسط Agent بدون تأیید کاربر، پچ شده است.
CVSS
Score | Severity | Version | Vector String |
7.5 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected at < 1.3.9 | cursor |
لیست محصولات بروز شده
Versions | Product |
1.3.9 | cursor |
نتیجه گیری
برای جلوگیری از بهرهبرداری از این آسیبپذیری، ویرایشگر کد Cursor را به نسخه 1.3.9 بهروزرسانی کنید و مطمئن شوید که ایجاد یا تغییر فایلهای حساس ویرایشگر در فضای کاری تنها پس از تأیید صریح کاربر انجام شود. این اقدامات به کاهش ریسک اجرای کد دلخواه کمک میکند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-54130
- https://www.cvedetails.com/cve/CVE-2025-54130/
- https://github.com/cursor/cursor/security/advisories/GHSA-vqv7-vq92-x87f
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-54130
- https://vuldb.com/?id.318742
- https://nvd.nist.gov/vuln/detail/CVE-2025-54130
- https://cwe.mitre.org/data/definitions/285.html