Patiko šis straipsnis?
Pasidalink tuo su savo draugais!
„Oasis Security“ turi identifikuota Žymeklio pažeidžiamumasAI pagrįstas kodų redaktorius, kuris leidžia Paslėptas kodas, kurį reikia paleisti, kai tik vartotojas atidaro projekto aplanką be jokio veiksmo ar įspėjimo.
Problema kyla iš numatytojo nustatymo „Cursor“. Saugos funkcija, vadinama „Workspace Trust“ pagal numatytuosius nustatymus išjungtas Kai programa pirmą kartą įdiegta. Dėl to kai kurie užduočių failai gali pradėti nedelsdami vykdyti komandas, kai kūrėjas atidaro aplanką.
Jei vartotojas pridės kenksmingą užduotį prie projekto ir dalijasi ja internete, tos komandos veiks, kai tik kitas asmuo atidarys aplanką žymeklyje.
Ar žinojai?
Prenumeruokite – kiekvieną savaitę skelbiame naujus kriptovaliutų aiškintojų vaizdo įrašus!
Netikėtinė piniginė: kodėl jums to reikia dabar
„Cursor“ yra sukurtas ant „Visual Studio“ kodo, kuriame taip pat yra „Workspace Trust“ funkcija, viršuje. Šis įrankis yra skirtas apsaugoti kūrėjus nuo kenksmingo kodo, blokuodamas automatines užduotis nuo nežinomų šaltinių.
Pažeidžiamumas išnaudoja .VSCODE/TASKS.JSON failąkuriame gali būti instrukcijos, kaip paleisti užduotis, kai tik atidaromas aplankas. Užpuolikai gali pateikti šias instrukcijas į bendrą projektą.
Pasak Erezo Schwartzo iš „Oasis Security“, toks elgesys gali sukelti pavogtus kredencialus, pakeistus failus ar sistemos prieigą. Tai taip pat padidina tiekimo grandinės atakų tikimybę, kai kenkėjiškas kodas plinta per įrankius ar projektus, kuriuos naudoja daugelis žmonių.
Norėdami išlikti saugūs, vartotojai turėtų žengti keletą žingsnių. Pirmiausia jie turėtų įgalinti „Workspace“ pasitikėjimą žymekliu, kad sustabdytų nežinomas užduotis automatiškai veikti. Antra, prieš naudodami žymeklį, patariama atidaryti nepatikimus projektus, naudojant kitą kodų redaktorių, ypač .vScode aplanką.
Rugpjūčio 28 d. „Anthropic“ perspėjo, kad blogi veikėjai naudoja savo „Chatbot Claude“, kad padėtų įvykdyti nusikaltimus internete. Kaip? Perskaitykite visą istoriją.
