Az IDE-k védtelenek: 94 javítatlan Chromium-sebezhetőség

Az IDE-k védtelenek: 94 javítatlan Chromium-sebezhetőség
A Cursor és a Windsurf integrált fejlesztőkörnyezetek súlyos biztonsági kockázatot jelentenek, mivel több mint 94, már kijavított, de náluk még mindig meglévő Chromium- és V8 JavaScript-motorhoz köthető sérülékenységet hordoznak. Ezeket az IDE-ket körülbelül 1,8 millió fejlesztő használja, így rengetegen ki vannak téve a támadásoknak.

Elavult alapokon nyugvó fejlesztői eszközök

A Cursor és a Windsurf fejlesztői eszközök elavult, nyílt forráskódú Chromium böngészőt és Google V8 motort tartalmaznak. Mindkét IDE a Visual Studio Code korábbi verzióira épül, amelyek régi Electron keretrendszert használnak. Az Electron az aktuális Chromium-verziót és a hozzá tartozó V8 motort egy csomagban szállítja, így ha nem frissítik rendszeresen, a régi hibák sérülékennyé teszik az alkalmazást.

Javítatlan hibák kapuja a támadóknak

A kutatók azt is bemutatták, hogy a CVE-2025-7656 néven ismert Maglev JIT túlcsordulásos sebezhetőség hogyan használható ki. Egy deeplink segítségével elindítják a Cursor alkalmazást, amely egy exploitot tartalmazó weboldalt nyit meg. Ez a támadás JavaScript-kódot futtat, ami a rendszer összeomlását, szolgáltatásmegtagadást (DoS) idézhet elő, de valós környezetben kódfuttatást is lehetővé tehet.

Egyszerű támadási lehetőségek fejlesztők ellen

A támadók különböző módszerekkel is kihasználhatják a sérülékenységeket: fertőzött böngészőbővítményeket kínálnak, dokumentációban vagy oktatóanyagokban rejtik el az exploit kódot, adathalász támadásokkal vagy rosszindulatú README fájlokkal operálnak.


Késleltetett reagálás és veszélyes hozzáállás

A Cursor a bejelentett sebezhetőséget kívülállónak minősítette, a Windsurf pedig nem is válaszolt. Ráadásul a kutatók rámutattak, hogy 2025. március 21. óta legalább 94 nyilvános CVE jelent meg, miközben csak egyet teszteltek le: ez is bőven elegendő a masszív támadási felülethez. Ezzel szemben a frissített Visual Studio Code rendszeresen javítja ezeket a hibákat, és nem érintett. Az elavult Electron-alapú IDE-k viszont komoly támadási célponttá váltak.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te hogyan védenéd meg a fejlesztői eszközeidet ilyen sebezhetőségek esetén?
  • Te mit tettél volna, ha a fejlesztői csapat tagja vagy?
  • Mit gondolsz arról, hogy a gyártók nem válaszolnak időben a bejelentett hibákra?



Legfrissebb posztok

vasárnap 22:59

Be lehet tépni, ha valaki varangyot nyalogat?

A varangyok nyalogatása köré sok városi legenda szövődött, de valójában komoly veszélyekkel jár, és aligha vezet pszichedelikus élményhez...



MA 16:01

Az új ToolShell-támadások világszerte cégekre csaptak le

Kiberbűnözők, akiket Kínához kötnek, a Microsoft SharePoint ToolShell sebezhetőségét (CVE-2025-53770) használták ki kormányzati hivatalok, egyetemek, távközlési cégek és pénzügyi szervezetek elleni támadásokban...

MA 15:59

Az új szemimplantátum életet ad a látásnak

👁 Két vaksággal küzdő felnőttből közel másfél visszakapta az olvasás élményét egy forradalmi beavatkozásnak köszönhetően...



MA 15:30

Az új Vidar Stealer már a Chrome-on is átgázol

A Vidar Stealer 2.0 komoly fenyegetést jelent a kibertérben, miután fejlesztője teljesen átdolgozta a kártevőt...



MA 15:02

Az OpenAI új böngészője teljesen átalakíthatja az internetezést

💻 Az OpenAI bejelentette az Atlas böngészőt, amely közvetlenül integrálja a ChatGPT-t a webböngészésbe...



MA 14:59

Az atlanti delfinek egyre fiatalabban halnak meg

🐬 Az Atlanti-óceánban élő közönséges delfinek, amelyek a bolygó egyik legnépesebb tengeri emlősfaját alkotják, egyre rövidebb ideig élnek...

MA 14:30

Az ősrobbanás utáni galaxisok igazi káoszban fejlődtek

A James Webb Űrtávcső forradalmi felfedezései új fényt vetnek az univerzum korai időszakára...



MA 14:01

Az OpenAI nekimegy a Google-nek: itt a ChatGPT Atlas böngésző

💻 Az OpenAI bejelentette saját böngészőjét, a mesterséges intelligencia-alapú ChatGPT Atlast, amely komoly kihívója lehet a Google keresőjének...

MA 13:59

Az új csillagpatakok nyomában: A Gaia kitálal

A NASA Gaia műholdjának adatai révén a kutatók 87 csillagpatakot azonosítottak, amelyek gömbhalmazokhoz kötődnek a Tejútrendszeren belül...

MA 13:01

Az Artemis III küldetés csúszik, a SpaceX lemaradt

🚀 Elon Musk szerint a SpaceX villámgyorsan halad az űriparhoz képest, és a Starship végül egyedül fogja végrehajtani az egész Hold-missziót...



MA 12:59

Az agy nem felejt mindent ugyanúgy, ezért fontos, hogyan mesélsz el egy történetet

📚 Meséld el, mit ettél tegnap vacsorára! Bár elsőre banálisan hangzik, valójában már egy ilyen egyszerű kérdésnél is sokféleképpen adhatod át az élményt – lehet, hogy inkább az ízeket, színeket említed, vagy éppen azokat a gondolatokat, érzéseket, amelyeket az étel váltott ki belőled...



MA 12:30

Új gyógyszer-kombinációval sikerült megállítani a prosztatarákot

💊 Nagyszabású nemzetközi kutatás eredményei szerint két rákgyógyszer kombinációja jelentősen lassíthatja az egyik legsúlyosabb és leghalálosabb prosztataráktípus lefolyását, különösen azoknál a férfiaknál, akik bizonyos genetikai elváltozásokkal élnek...

MA 12:01

Az új kínai robot már karatézik és táncol is

🥋 A kínai Unitree Robotics bemutatta legújabb humanoid robotját, a H2 “Destiny Awakening” (Sors ébredése) nevű modellt, amely meglepően élethű mozgásával sokakat meghökkentett...



MA 11:59

Az új Windows 11 javítás végre megoldja az USB-krízist

💻 A Microsoft rendkívüli frissítést adott ki a Windows 11-hez, miután az októberi biztonsági frissítés súlyos hibát okozott: a felhasználók nem tudták használni az USB-s egeret és billentyűzetet a Windows Helyreállítási Környezetben (WinRE – Windows Recovery Environment)...

MA 11:30

Az SMB sebezhetőség újra támadás alatt: frissíts gyorsan!

⚠️ A Microsoft Windows SMB kliensének egy súlyos biztonsági hibáját ismét célkeresztbe vették a hackerek, annak ellenére, hogy ezt a sebezhetőséget már hónapokkal ezelőtt javították...

MA 11:01

Az MI-s műsorvezető nagy bukása a brit tévében

A brit Channel 4 csatorna most először bízta mesterséges intelligenciára egy dokumentumműsor vezetését, hogy kiderüljön, valóban veszélyben vannak-e az újságírói állások az MI miatt...



MA 10:57

A testmozgás javíthatja a gyorsételek által okozott agykárosodást

🏃 A modern, nyugati típusú étrend elterjedése jelentős hatással van mentális egészségünkre...

MA 10:50

Az MI új szintre emelheti a viharhullámok előrejelzését

Az Atlanti-óceán partjai évről évre brutális hurrikánokat szenvednek el, amelyek jelenleg is Amerika legpusztítóbb természeti veszélyei közé tartoznak...

MA 10:43

Az új Galaxy XR: szinte bármilyen Android alkalmazást futtat

📱 A Samsung Galaxy XR az első olyan eszköz, amelyet kifejezetten a Google új AR/VR operációs rendszeréhez terveztek, mégis meglepő módon alig korlátozza, milyen Android-alkalmazásokat lehet vele használni...