By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Οι χάκερ χρησιμοποιούν τον αδίστακτο διακομιστή MCP για να εισάγουν κακόβουλο κώδικα για τον έλεγχο του ενσωματωμένου προγράμματος περιήγησης του δρομέα
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Οι χάκερ χρησιμοποιούν τον αδίστακτο διακομιστή MCP για να εισάγουν κακόβουλο κώδικα για τον έλεγχο του ενσωματωμένου προγράμματος περιήγησης του δρομέα
Security

Οι χάκερ χρησιμοποιούν τον αδίστακτο διακομιστή MCP για να εισάγουν κακόβουλο κώδικα για τον έλεγχο του ενσωματωμένου προγράμματος περιήγησης του δρομέα

Marizas Dimitris
Last updated: 17 Νοεμβρίου 2025 06:43
Marizas Dimitris
Share
SHARE


Μια κρίσιμη ευπάθεια που επιτρέπει στους εισβολείς να εισάγουν κακόβουλο κώδικα στο ενσωματωμένο πρόγραμμα περιήγησης του Cursor μέσω διακομιστών MCP (Model Context Protocol).

Σε αντίθεση με το VS Code, το Cursor δεν έχει επαλήθευση ακεραιότητας στα ιδιόκτητα χαρακτηριστικά του, καθιστώντας τον πρωταρχικό στόχο για παραποίηση.

Η επίθεση ξεκινά όταν ένας χρήστης πραγματοποιεί λήψη και εγγραφή ενός κακόβουλου διακομιστή MCP μέσω του αρχείου διαμόρφωσης του Δρομέα. Μόλις ενεργοποιηθεί, ο απατεώνας διακομιστής εισάγει αυθαίρετη JavaScript απευθείας στο εσωτερικό περιβάλλον του προγράμματος περιήγησης του Δρομέα.

Οι εισβολείς εκμεταλλεύονται την απουσία επαλήθευσης αθροίσματος ελέγχου για να τροποποιήσουν τον μη επαληθευμένο κώδικα κατά την εγγραφή του διακομιστή.

Πώς λειτουργεί η επίθεση

Ο μηχανισμός έγχυσης χρησιμοποιεί μια απλή αλλά αποτελεσματική τεχνική: το “document.body.innerHTML” αντικαθίσταται από HTML ελεγχόμενο από εισβολείς, αντικαθιστώντας πλήρως τη σελίδα και παρακάμπτοντας τους ελέγχους ασφαλείας σε επίπεδο διεπαφής χρήστη.

Αυτό επιτρέπει στους εισβολείς να εμφανίζουν πειστικές ψεύτικες σελίδες σύνδεσης ή κακόβουλο περιεχόμενο χωρίς να προκαλούν υποψίες.

Κνωστικοί ερευνητές αποδείχθηκε αυτό το θέμα ευπάθειας δημιουργώντας ένα proof-of-concept που συγκέντρωνε τα διαπιστευτήρια χρήστη μέσω μιας ψεύτικης σελίδας σύνδεσης και τα μετέδωσε σε έναν απομακρυσμένο διακομιστή.

Τα κλεμμένα διαπιστευτήρια θα μπορούσαν να δώσουν στους εισβολείς πλήρη πρόσβαση στο σταθμό εργασίας και στο εταιρικό δίκτυο ενός προγραμματιστή. Η επίθεση απαιτεί ελάχιστα βήματα: οι χρήστες πρέπει να ενεργοποιήσουν τον διακομιστή MCP και να επανεκκινήσουν τον δρομέα.

Μόλις εκτελεστεί, ο κακόβουλος κώδικας παραμένει ενεργός σε κάθε καρτέλα του προγράμματος περιήγησης στο IDE, δίνοντας στους εισβολείς συνεχή πρόσβαση στο σύστημα.

Αυτή η ευπάθεια υπογραμμίζει μια αυξανόμενη απειλή για το οικοσύστημα προγραμματιστών. Οι διακομιστές MCP απαιτούν ευρείες άδειες συστήματος για να λειτουργήσουν, που σημαίνει ότι οι διακομιστές που έχουν παραβιαστεί μπορούν να τροποποιήσουν στοιχεία του συστήματος, να κλιμακώσουν τα δικαιώματα και να εκτελέσουν μη εξουσιοδοτημένες ενέργειες χωρίς την επίγνωση του χρήστη.

Η απειλή εκτείνεται πέρα ​​από τους μεμονωμένους προγραμματιστές, σύμφωνα με την έκθεση Knostic. Οι οργανισμοί αντιμετωπίζουν σημαντικούς κινδύνους στην αλυσίδα εφοδιασμού, καθώς οι κακόβουλοι διακομιστές MCP, οι επεκτάσεις IDE και τα μηνύματα προτροπής μπορούν να εκτελέσουν κώδικα σε μηχανές προγραμματιστών, τώρα η νέα περίμετρος ασφαλείας.

Οι εισβολείς μπορούν να επεκτείνουν την εμβέλειά τους από στοχευμένους προγραμματιστές σε ολόκληρα εταιρικά δίκτυα. Η ευπάθεια υπογραμμίζει τον τρόπο με τον οποίο τα εργαλεία και οι πράκτορες κωδικοποίησης AI εισάγουν καθημερινά επεκτεινόμενες επιφάνειες επίθεσης.

Σε αντίθεση με τα παραδοσιακά εργαλεία ανάπτυξης, αυτές οι πλατφόρμες ενσωματώνουν πολλαπλά εξωτερικά στοιχεία με ελάχιστη ορατότητα ή μηχανισμούς ελέγχου.

Οι οργανισμοί θα πρέπει να εφαρμόζουν αυστηρές πολιτικές σχετικά με την υιοθέτηση διακομιστή MCP, να επαληθεύουν τις πηγές διακομιστή και να παρακολουθούν τις διαμορφώσεις IDE. Οι προγραμματιστές Knostic θα πρέπει να είναι προσεκτικοί κατά τη λήψη επεκτάσεων και διακομιστών από μη αξιόπιστες πηγές.

Ο δρομέας ειδοποιήθηκε πριν από τη δημοσίευση και οι ερευνητές απέκρυψαν τον κώδικα εκμετάλλευσης για να αποτρέψουν εκτεταμένη κατάχρηση.



VIA: cybersecuritynews.com

Πώς να λύσετε την υπερφόρτωση ειδοποίησης στο SOC σας
Trigger Warning, έρχεται στο PS VR2 και το Meta Quest 3 το 2026
Οι έφηβοι του «Scattered Spider» παραδέχονται αθώοι για το hack στο Ηνωμένο Βασίλειο
Απόλυση Ιταλού Δημοσιογράφου για Ερώτηση σχετικά με την Ανοικοδόμηση της Γάζας – Κατακραυγή για Λογοκρισία
Βαθιά βουτιά στο ransomware DragonForce και τη σύνδεσή του με Scattered Spider
TAGGED:IDEJavaScriptmcpyoutubeασφάλεια στον κυβερνοχώροΔιακομιστής MCPνέα για την ασφάλεια στον κυβερνοχώρο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Οι επιστήμονες ίσως βρήκαν έναν τρόπο να σταματήσουν έναν από τους πιο θανατηφόρους καρκίνους του μαστού
Next Article Η Huawei ξεκινά τις κρατήσεις της σειράς Mate 80
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Το WhatsApp κυκλοφορεί το πακέτο αυτοκόλλητων 2026 και τα πυροτεχνήματα βιντεοκλήσεων
Το WhatsApp κυκλοφορεί το πακέτο αυτοκόλλητων 2026 και τα πυροτεχνήματα βιντεοκλήσεων
Technology
Αποτέφρωση ή κασετίνα; Εδώ είναι η πιο φιλική προς το περιβάλλον επιλογή ταφής.
Αποτέφρωση ή κασετίνα; Εδώ είναι η πιο φιλική προς το περιβάλλον επιλογή ταφής.
Science
S200 Smartwatch: Απίστευτο! AMOLED 1,56", ECG, BP, SpO2 & Ανάλυση Σώματος ΜΟΝΟ με 82€!
S200 Smartwatch: Απίστευτο! AMOLED 1,56″, ECG, BP, SpO2 & Ανάλυση Σώματος ΜΟΝΟ με 82€!
Technology
«Αποκαλυπτικό: Τα Chatbot Μπορεί να Ξυπνήσουν Ψυχωτικές Ιδέες – Οι Γιατροί Χτυπούν Συναγερμό!»
«Αποκαλυπτικό: Τα Chatbot Μπορεί να Ξυπνήσουν Ψυχωτικές Ιδέες – Οι Γιατροί Χτυπούν Συναγερμό!»
Health Science Technology

You Might also Like

Το WINGS OF THEVE ανακοινώθηκε για κυκλοφορία το 2026, θα διαθέτει λειτουργίες για πολλούς παίκτες
Technology

Το WINGS OF THEVE ανακοινώθηκε για κυκλοφορία το 2026, θα διαθέτει λειτουργίες για πολλούς παίκτες

Marizas Dimitris
Marizas Dimitris
3 Min Read
Τώρα οι διαχειριστές μπορούν να αποκλείσουν εξωτερικούς χρήστες στο Microsoft Teams από το Defender Portal
Security

Τώρα οι διαχειριστές μπορούν να αποκλείσουν εξωτερικούς χρήστες στο Microsoft Teams από το Defender Portal

Marizas Dimitris
Marizas Dimitris
4 Min Read
Entertainment

ANT1NEWS Special Edition: Η Πρέσβης των Ηνωμένων Πολιτειών στην Ελλάδα, Κίμπερλι Γκίλφοϊλ, στην πρώτη της συνέντευξη στην ελληνική τηλεόραση –

Marizas Dimitris
Marizas Dimitris
2 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?