成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

惡意擴展可濫用 VS Code 漏洞竊取認證令牌

安全
Cycode 研究人員發現了這個漏洞,并將其連同他們開發的概念驗證(PoC)報告給了微軟。然而,微軟并沒有修復它的打算,因為擴展程序不應該與其他環境隔絕。

微軟的 Visual Studio Code (VS Code) 代碼編輯器存在一個漏洞,允許惡意擴展程序檢索 Windows、Linux 和 macOS 中存儲的身份驗證令牌。

這些令牌用于集成各種第三方服務和 API,如 Git、GitHub 和其他編碼平臺,因此竊取這些令牌可能會對數據安全造成重大影響,導致未經授權的系統訪問、數據泄露等。

Cycode 研究人員發現了這個漏洞,并將其連同他們開發的概念驗證(PoC)報告給了微軟。然而,微軟并沒有修復它的打算,因為擴展程序不應該與其他環境隔絕。

利用擴展竊取機密

Cycode 發現的安全問題是由于 VS Code 的 "秘密存儲"(Secret Storage)缺乏對身份驗證令牌的隔離造成的,該 API 允許擴展在操作系統中存儲身份驗證令牌。這需要使用 Keytar,即 VS Code 與 Windows 憑據管理器(Windows)、鑰匙串(macOS)或鑰匙圈(Linux)通信的封裝程序。

這意味著在 VS Code 中運行的任何擴展,甚至是惡意擴展,都可以訪問秘密存儲器,并濫用 Keytar 來檢索任何存儲的令牌。

發現這個問題后,Cycode 的研究人員開始嘗試創建一個惡意擴展來竊取 CircleCI 的令牌,CircleCI 是一個使用 VS Code 擴展的流行編碼平臺。他們通過修改 CircleCI 的擴展來運行一條命令,從而暴露其安全令牌,甚至直接將其發送到研究人員的服務器上。

漸漸地,他們開發出了一種用途更廣的攻擊方法,可以在不篡改目標擴展代碼的情況下提取這些機密。

此過程的關鍵是發現任何 VS Code 擴展都有權訪問鑰匙串,因為它是在操作系統已經授權訪問鑰匙串的應用程序內運行的。

"我們開發了一個概念驗證惡意擴展,它不僅能從其他擴展中成功獲取令牌,還能從 VS Code 的內置登錄和同步功能中獲取 GitHub 和微軟賬戶的令牌,從而實現了 "令牌竊取 "攻擊"。- Cycode.

Cycode 發現,用于加密令牌的算法是 AES-256-GCM,這通常是安全的。然而,用于加密令牌的密鑰是根據當前可執行路徑和機器 ID 導出的,因此很容易重新創建密鑰。

檢索到的令牌通過在 VS Code 的 Electron 可執行文件中運行的自定義 JS 腳本進行解密,解密并打印本地安裝的擴展的所有密碼。

微軟并未修復

Cycode 的分析師兩個月前向微軟披露了這個漏洞,甚至演示了他們的 PoC 擴展及其竊取存儲擴展令牌的能力。

然而,微軟的工程師們并沒有將此視為安全問題,并決定維持 VS Code 秘密存儲管理框架的現有設計。

參考鏈接:https://www.bleepingcomputer.com/news/security/malicious-extensions-can-abuse-vs-code-flaw-to-steal-auth-tokens/

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2021-02-07 20:50:19

Chrome擴展數據

2025-05-28 08:10:00

加密貨幣惡意軟件web安全

2025-01-06 14:35:03

2021-03-02 09:10:11

黑客惡意軟件網絡安全

2021-12-08 11:49:43

KMSPico加密貨幣Red Canary

2020-12-31 09:42:30

漏洞Google Docs

2021-09-30 10:17:31

惡意軟件黑客網絡攻擊

2013-03-14 10:49:09

2023-01-18 23:08:33

2012-06-06 13:15:43

2015-09-28 09:56:14

2021-10-06 13:48:50

0day漏洞攻擊

2022-02-15 13:50:31

漏洞網絡安全網絡攻擊

2021-02-28 13:29:16

黑客惡意軟件網絡攻擊

2025-04-01 07:00:00

網絡安全漏洞網絡攻擊

2022-01-03 07:21:21

Telegram網絡罪犯密錢包

2016-01-31 17:45:31

2022-08-22 12:38:34

漏洞網絡安全網絡攻擊

2025-03-18 07:00:00

網絡安全惡意軟件網絡攻擊

2021-06-28 07:13:34

Vue Code 擴展
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲www啪成人一区二区麻豆 | 日韩at | 日韩精品一区二区三区视频播放 | 精品一区二区三区四区五区 | 粉嫩av在线 | 久久一区二区三区四区五区 | av福利网站 | 一级做受毛片免费大片 | 伊人伊人网 | 国产在线精品一区二区三区 | 在线观看成人小视频 | 欧美精品一区二区三区在线 | 日韩免费一级 | 久久国产综合 | 国产福利免费视频 | 欧美一级黄色片免费观看 | 亚洲视频免费 | 成人免费视频在线观看 | 成人午夜性成交 | 久久精品成人一区 | 国产亚洲精品精品国产亚洲综合 | 99久久久久 | 久久国产区 | 精品国产一区二区三区在线观看 | 欧美日韩国产三级 | 一区二区三区小视频 | 国内精品视频在线观看 | 亚洲精品乱码久久久久久久久 | 久久久久国产精品一区 | 日韩一区二区三区av | 密桃av | 国精品一区二区 | 天天欧美 | 午夜影院视频 | 特级生活片 | 天堂资源视频 | 日本人爽p大片免费看 | 日韩成人免费视频 | 国产精品久久久久久久久久免费看 | 三级视频在线观看 | 99精品视频免费观看 |