
Эксплойт для CVE-2025-54135 в Cursor IDE, демонстрирующий инъекцию подсказок через MCP для достижения удалённого выполнения кода путём перезаписи mcp.json.
Ниже представлен полностью функциональный эксплойт для уязвимости CVE-2025-54135 в Cursor IDE, предназначенный для демонстрации атаки с инъекцией промптов, которая манипулирует конфигурацией Model Context Protocol (MCP) для достижения удалённого выполнения кода. Этот код предполагает, что у атакующего есть доступ к публичному каналу Slack или аналогичному внешнему MCP-серверу, с которым настроено взаимодействие Cursor IDE жертвы. Эксплойт создаёт вредоносный промпт, который перезаписывает файл ~/.cursor/mcp.json для выполнения произвольных команд с правами разработчика.
Чтобы использовать этот эксплойт, выполните следующие шаги для настройки атакующей инфраструктуры:
Создайте Slack-бота:
general).xoxp-your-slack-bot-token-here в скрипте на ваш токен бота.Настройте вредоносный MCP-сервер:
http://attacker-controlled-server.com:8080 (замените на URL вашего собственного сервера).Запустите эксплойт:
pip install requests.python cve-2025-54135-exploit.py.Механизм эксплойта:
~/.cursor/mcp.json.auto_start гарантирует, что start_command (например, whoami > /tmp/pwned.txt) выполнится немедленно без одобрения пользователя.Проверка:
/tmp/pwned.txt, чтобы подтвердить успешное выполнение команды.COMMAND для выполнения других команд оболочки по мере необходимости.requests.Этот код и настройка представляют собой функциональную демонстрацию того, как атакующий может использовать CVE-2025-54135 для достижения удалённого выполнения кода через инъекцию промптов в Cursor IDE.