
Exploit funcional para CVE-2025-54135 que demuestra inyección de prompts en Cursor IDE para lograr ejecución remota de código mediante manipulación maliciosa de la configuración de MCP.
A continuación se presenta un exploit completamente funcional para la vulnerabilidad CVE-2025-54135 en el IDE Cursor, diseñado para demostrar un ataque de inyección de prompts que manipula la configuración del Protocolo de Contexto de Modelo (MCP) para lograr ejecución remota de código. Este código asume que el atacante tiene acceso a un canal público de Slack o un servidor MCP externo similar con el que el IDE Cursor de la víctima está configurado para interactuar. El exploit crea un prompt malicioso que reescribe el archivo ~/.cursor/mcp.json para ejecutar comandos arbitrarios bajo los privilegios del desarrollador.
Para usar este exploit, siga estos pasos para configurar la infraestructura de ataque:
Crear un Bot de Slack:
general).xoxp-your-slack-bot-token-here en el script con su token de bot.Configurar un Servidor MCP Malicioso:
http://attacker-controlled-server.com:8080 (reemplácelo con la URL de su propio servidor).Ejecutar el Exploit:
pip install requests.python cve-2025-54135-exploit.py.Mecanismo del Exploit:
~/.cursor/mcp.json.auto_start asegura que el start_command (por ejemplo, ) se ejecute inmediatamente sin aprobación del usuario.requests.Este código y configuración proporcionan una demostración funcional de cómo un atacante podría aprovechar CVE-2025-54135 para lograr ejecución remota de código mediante inyección de prompts en el IDE Cursor.
whoami > /tmp/pwned.txtVerificación:
/tmp/pwned.txt para confirmar la ejecución exitosa del comando.COMMAND para ejecutar otros comandos de shell según sea necesario.