- شناسه CVE-2025-54131 :CVE
- CWE-77 :CWE
- yes :Advisory
- منتشر شده: آگوست 1, 2025
- به روز شده: آگوست 1, 2025
- امتیاز: 6.4
- نوع حمله: Command Injection
- اثر گذاری: Arbitrary code execution(ACE)
- حوزه: برنامه نویسی
- برند: cursor
- محصول: cursor
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در ویرایشگر کد Cursor نسخههای پیش از 1.3شناسایی شده است. این آسیب پذیری امکان دورزدن لیست مجاز (allow list)را در حالت اجرای خودکار با استفاده از کاراکترهایی مانند (`) یا $(cmd) فراهم میکند.
توضیحات
آسیبپذیری CVE-2025-54131 در ویرایشگر کد Cursor، به مهاجمان این امکان را میدهد که در صورت غیرفعال بودن تنظیمات پیشفرض و استفاده از لیست مجاز (Allow List) برای اجرای خودکار دستورات، با بهرهگیری از کاراکترهایی مانند بکتیک (`) یا $(cmd)، دستورات دلخواهی را خارج از لیست مجاز و بدون تأیید کاربر اجرا کنند. این ضعف امنیتی در صورت ترکیب با حملات غیرمستقیم prompt injection میتواند منجر به اجرای فرمانهای دلخواه شود. همچنین محرمانگی، یکپارچگی و در دسترسپذیری سیستم را تحت تأثیر قرار می دهد. بهرهبرداری از آن نیازمند سطح دسترسی بالا، تعامل کاربر و شرایط نسبتاً پیچیده است، اما میتواند از راه دور نیز اجرا شود. این آسیب پذیری در نسخه 1.3 با به کارگیری تجزیه گر لیست قوی تر در الگوریتم پردازش لیست مجاز برطرف شده است.
CVSS
Score | Severity | Version | Vector String |
6.4 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected at < 1.3 | cursor |
لیست محصولات بروز شده
Versions | Product |
1.3 | cursor |
نتیجه گیری
به کاربران Cursor توصیه میشود هرچه سریعتر به نسخه 1.3 یا بالاتر بهروزرسانی کنند. همچنین پیشنهاد میشود تنظیمات مربوط به اجرای خودکار و سیاستهای لیست مجاز با دقت بررسی شده و در صورت امکان از حالت تأیید دستی استفاده شود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-54131
- https://www.cvedetails.com/cve/CVE-2025-54131/
- https://github.com/cursor/cursor/security/advisories/GHSA-534m-3w6r-8pqr
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-54131
- https://nvd.nist.gov/vuln/detail/CVE-2025-54131
- https://cwe.mitre.org/data/definitions/77.html