CVE-2025-62354CVE-2025-62354是Cursor AI代码编辑器中的一个严重命令注入漏洞,CVSS评分高达9.8分,属于紧急安全漏洞。该漏洞由于Cursor对特殊元素的清理不充分,导致攻击者可以在操作系统命令中注入恶意命令,从而绕过允许列表限制,执行任意代码。Cursor作为一款集成AI功能的代码编辑器,广泛应用于软件开发领域。攻击者无需任何认证即可通过网络发起攻击,且无需用户交互即可实现漏洞利用。该漏洞的机密性、完整性和可用性影响均为高危级别,意味着攻击者不仅能够获取敏感信息,还能修改系统数据并破坏服务可用性。由于该漏洞影响严重,建议用户立即采取修复措施。
该漏洞属于OS命令注入漏洞(CWE-78),允许攻击者通过构造特殊的输入来执行未授权的系统命令。Cursor在处理用户输入时,未能正确过滤或转义用于操作系统命令的特殊字符,如分号、管道符、引号等。攻击者可以利用这些特殊元素突破应用的允许列表限制,注入任意shell命令。由于该漏洞存在于Cursor的核心功能中,攻击者可以在多种场景下触发漏洞利用,包括但不限于代码执行、文件操作和系统配置修改等。漏洞的利用不需要任何认证凭证,且可以通过网络远程触发,这大大增加了漏洞的风险等级。攻击者利用该漏洞可以实现完全的系统控制,执行任意代码、安装恶意软件或窃取敏感数据。