Az IDE-k védtelenek: 94 javítatlan Chromium-sebezhetőség

Az IDE-k védtelenek: 94 javítatlan Chromium-sebezhetőség
A Cursor és a Windsurf integrált fejlesztőkörnyezetek súlyos biztonsági kockázatot jelentenek, mivel több mint 94, már kijavított, de náluk még mindig meglévő Chromium- és V8 JavaScript-motorhoz köthető sérülékenységet hordoznak. Ezeket az IDE-ket körülbelül 1,8 millió fejlesztő használja, így rengetegen ki vannak téve a támadásoknak.

Elavult alapokon nyugvó fejlesztői eszközök

A Cursor és a Windsurf fejlesztői eszközök elavult, nyílt forráskódú Chromium böngészőt és Google V8 motort tartalmaznak. Mindkét IDE a Visual Studio Code korábbi verzióira épül, amelyek régi Electron keretrendszert használnak. Az Electron az aktuális Chromium-verziót és a hozzá tartozó V8 motort egy csomagban szállítja, így ha nem frissítik rendszeresen, a régi hibák sérülékennyé teszik az alkalmazást.

Javítatlan hibák kapuja a támadóknak

A kutatók azt is bemutatták, hogy a CVE-2025-7656 néven ismert Maglev JIT túlcsordulásos sebezhetőség hogyan használható ki. Egy deeplink segítségével elindítják a Cursor alkalmazást, amely egy exploitot tartalmazó weboldalt nyit meg. Ez a támadás JavaScript-kódot futtat, ami a rendszer összeomlását, szolgáltatásmegtagadást (DoS) idézhet elő, de valós környezetben kódfuttatást is lehetővé tehet.

Egyszerű támadási lehetőségek fejlesztők ellen

A támadók különböző módszerekkel is kihasználhatják a sérülékenységeket: fertőzött böngészőbővítményeket kínálnak, dokumentációban vagy oktatóanyagokban rejtik el az exploit kódot, adathalász támadásokkal vagy rosszindulatú README fájlokkal operálnak.


Késleltetett reagálás és veszélyes hozzáállás

A Cursor a bejelentett sebezhetőséget kívülállónak minősítette, a Windsurf pedig nem is válaszolt. Ráadásul a kutatók rámutattak, hogy 2025. március 21. óta legalább 94 nyilvános CVE jelent meg, miközben csak egyet teszteltek le: ez is bőven elegendő a masszív támadási felülethez. Ezzel szemben a frissített Visual Studio Code rendszeresen javítja ezeket a hibákat, és nem érintett. Az elavult Electron-alapú IDE-k viszont komoly támadási célponttá váltak.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te hogyan védenéd meg a fejlesztői eszközeidet ilyen sebezhetőségek esetén?
  • Te mit tettél volna, ha a fejlesztői csapat tagja vagy?
  • Mit gondolsz arról, hogy a gyártók nem válaszolnak időben a bejelentett hibákra?



Legfrissebb posztok

vasárnap 22:59

Be lehet tépni, ha valaki varangyot nyalogat?

A varangyok nyalogatása köré sok városi legenda szövődött, de valójában komoly veszélyekkel jár, és aligha vezet pszichedelikus élményhez...



MA 14:01

Az etikus hackerek több mint egymilliót kerestek Írországban

💰 A Pwn2Own Ireland 2025 versenyen biztonsági szakértők 73 zéró napos sérülékenységet tártak fel, és összesen 376 millió forinttal (1,025 millió dollár) gazdagodtak...



MA 13:30

Az OpenAI most már a Macekbe is beköltözne

💻 Az OpenAI felvásárolta a Software Applications Incorporated (SAI) csapatát, amely az Apple Gyorsparancsok (Shortcuts) alkalmazás mögött állt, és nemrég a Sky nevű, kontextusérzékeny MI-felületen dolgozott macOS-en...



MA 13:01

Az új jégtípus, amely szobahőmérsékleten is szilárd

❄ Tudósoknak sikerült egy teljesen új jégfajtát előállítani, amely szobahőmérsékleten is szilárd marad...



MA 12:30

Az EA és az MI: Játékfejlesztés új korszakban

Az Electronic Arts (EA) együttműködésre lépett a Stability AI-val, amely a Stable Diffusion mesterségesintelligencia-képgenerátort fejleszti...

MA 12:03

A Kryptos-szobor titka, avagy a rejtély megfejtése

🔑 Az USA Központi Hírszerző Ügynökségének, a CIA főhadiszállásának udvarán egy rejtélyes, rézből készült szobor várja a kriptográfia szerelmeseit: a Kryptos...



MA 11:59

Az újabb Tesla-baki: Túl világít a Cybertruck

A Tesla több mint 63 000 Cybertruckot hív vissza az Egyesült Államokban, mert az első fényszórók túl erősek...

MA 11:30

Az ősi fadarabok titka: Odin szeme és eltávolítható nemi szervek

👀 Különös, 2600 éves, fából faragott emberalakokat találtak Roos Carr faluban, Kelet-Yorkshire partjainál...

MA 11:01

Az EA MI-vel gyorsítaná fel a játékkészítést

🚀 Az Electronic Arts (EA) összefogott a híres Stability AI céggel, amely a Stable Diffusion nevű mesterségesintelligencia-képalkotó eszközt fejlesztette...

MA 10:57

Az új Nike cipők: robotika a lábadon, agymanipuláció a talpad alatt

A Nike ismét felforgatja a cipőpiacot: legújabb fejlesztéseikkel nemcsak a lábadat, hanem az agyadat is turbófokozatra kapcsolhatod...

MA 10:50

Az MI rejtett elfogultsága miatt botrányos viták a vacsoraasztalnál

🥗 Az egyre szélesebb körben használt nagy nyelvi modellek (LLM-ek), mint például a GPT-5 vagy a Claude Sonnet, mind tartalmaznak valamilyen elfogultságot – és úgy tűnik, ez a „hiba” valójában beépített jellemzőjük...

MA 10:43

Az új Clippy visszatér: Mico, a Copilot MI-avatarja

💻 A Microsoft bemutatta a Copilot MI-asszisztens legújabb avatarját, Micót, aki kifejezetten emberszerű és személyesebb digitális társ...

MA 10:36

Az időzabáló YouTube Shorts végre leállítható

⏸ A YouTube nagy újdonsággal állt elő: ezentúl napi időkorlátot lehet beállítani a Shorts videók nézésére...



MA 10:29

Az új-mexikói őslények alapján nem volt dinoszaurusz-válság

👨‍🌎 Az újonnan meghatározott kormeghatározás alapján kiderült, hogy a legutolsó új-mexikói dinoszauruszok egészséges, sokféle és virágzó közösséget alkottak a kréta időszak végén...

MA 10:22

Az elképesztő kétszínű gyémánt: Botswana új csodája

💎 Egy egészen különleges, természetes gyémántot találtak nemrég Botswanában: a drágakő egyik fele rózsaszín, a másik átlátszó, és a súlya hihetetlen, 37,4 karát (7,5 gramm)...

MA 10:14

Az emberiség még mindig több szenet használ fel, mint valaha

2024-ben világszerte minden eddiginél több szenet égettek el, hiába fejlődnek a megújuló energiaforrások és folynak erőfeszítések a klímavédelem érdekében...

MA 10:07

Az újabb Microsoft-trükk: ideiglenes registry-hack az okoskártya-problémákra

🔑 A Microsoft az október 2025-ös Windows-frissítéssel több hibát is okozott, de a legkellemetlenebb következmény tudatos döntés eredménye: az okoskártyás hitelesítés szándékosan lett elrontva...

MA 10:01

Az olvadásnak ellenálló szuperötvözet forradalmasíthatja a hajtóműveket

Az iparban kulcsfontosságúak a magas hőmérsékletnek ellenálló fémek – gondoljunk csak a repülőgépmotorokra, gázturbinákra vagy akár a röntgenrendszerekre...



MA 09:57

Az ukrán segélyszervezetekre vadásznak hamis CAPTCHA-val

Egyetlen nap alatt próbáltak lecsapni ukrán kormányzati dolgozókra és a háborús segélymunkában fontos szervezetekre, köztük a Vöröskeresztre, az UNICEF-re és számos civil szervezetre...