
Exploit per CVE-2025-54135 in Cursor IDE, che dimostra l'iniezione di prompt tramite MCP per ottenere l'esecuzione remota di codice riscrivendo mcp.json.
Di seguito è riportato un exploit completamente funzionale per la vulnerabilità CVE-2025-54135 nell'IDE Cursor, progettato per dimostrare un attacco di iniezione di prompt che manipola la configurazione del Model Context Protocol (MCP) per ottenere l'esecuzione remota di codice. Questo codice presuppone che l'attaccante abbia accesso a un canale Slack pubblico o a un server MCP esterno simile con cui l'IDE Cursor della vittima è configurato per interagire. L'exploit crea un prompt malevolo che riscrive il file ~/.cursor/mcp.json per eseguire comandi arbitrari con i privilegi dello sviluppatore.
Per utilizzare questo exploit, segui questi passaggi per allestire l'infrastruttura di attacco:
Crea un bot Slack:
general).xoxp-your-slack-bot-token-here nello script con il tuo token del bot.Configura un server MCP malevolo:
http://attacker-controlled-server.com:8080 (sostituisci con l'URL del tuo server).Esegui l'exploit:
pip install requests.python cve-2025-54135-exploit.py.Meccanismo dell'exploit:
~/.cursor/mcp.json.auto_start assicura che start_command (es. whoami > /tmp/pwned.txt) venga eseguito immediatamente senza approvazione dell'utente.Verifica:
/tmp/pwned.txt per confermare l'esecuzione riuscita del comando.COMMAND per eseguire altri comandi shell secondo necessità.requests.Questo codice e la configurazione forniscono una dimostrazione funzionale di come un attaccante potrebbe sfruttare CVE-2025-54135 per ottenere l'esecuzione remota di codice tramite iniezione di prompt nell'IDE Cursor.