跳到正文
原文
Johann Rehberger / Embrace The Red(RSS)·· 2025-08-04AI 评分72

Cursor IDE 通过 Mermaid 图表外泄任意数据漏洞披露(CVE-2025-54132)

Cursor IDE: Arbitrary Data Exfiltration Via Mermaid (CVE-2025-54132)

AI 导读

Johann Rehberger 披露 Cursor 的 Mermaid 图表渲染可加载外部图片,在间接提示词注入下无需用户确认即可将数据外泄到攻击者服务器,并演示窃取 API 密钥和用户记忆两种利用方式。该漏洞于 2025 年 6 月 30 日报告、7 月 7 日修复,编号 CVE-2025-54132,已随 7 月 29 日起可用的 Cursor v1.3 发布。

来源:Johann Rehberger / Embrace The Red(RSS) · embracethered.com