成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

惡意擴展可濫用 VS Code 漏洞竊取認證令牌

安全
Cycode 研究人員發(fā)現(xiàn)了這個漏洞,并將其連同他們開發(fā)的概念驗證(PoC)報告給了微軟。然而,微軟并沒有修復(fù)它的打算,因為擴展程序不應(yīng)該與其他環(huán)境隔絕。

微軟的 Visual Studio Code (VS Code) 代碼編輯器存在一個漏洞,允許惡意擴展程序檢索 Windows、Linux 和 macOS 中存儲的身份驗證令牌。

這些令牌用于集成各種第三方服務(wù)和 API,如 Git、GitHub 和其他編碼平臺,因此竊取這些令牌可能會對數(shù)據(jù)安全造成重大影響,導(dǎo)致未經(jīng)授權(quán)的系統(tǒng)訪問、數(shù)據(jù)泄露等。

Cycode 研究人員發(fā)現(xiàn)了這個漏洞,并將其連同他們開發(fā)的概念驗證(PoC)報告給了微軟。然而,微軟并沒有修復(fù)它的打算,因為擴展程序不應(yīng)該與其他環(huán)境隔絕。

利用擴展竊取機密

Cycode 發(fā)現(xiàn)的安全問題是由于 VS Code 的 "秘密存儲"(Secret Storage)缺乏對身份驗證令牌的隔離造成的,該 API 允許擴展在操作系統(tǒng)中存儲身份驗證令牌。這需要使用 Keytar,即 VS Code 與 Windows 憑據(jù)管理器(Windows)、鑰匙串(macOS)或鑰匙圈(Linux)通信的封裝程序。

這意味著在 VS Code 中運行的任何擴展,甚至是惡意擴展,都可以訪問秘密存儲器,并濫用 Keytar 來檢索任何存儲的令牌。

發(fā)現(xiàn)這個問題后,Cycode 的研究人員開始嘗試創(chuàng)建一個惡意擴展來竊取 CircleCI 的令牌,CircleCI 是一個使用 VS Code 擴展的流行編碼平臺。他們通過修改 CircleCI 的擴展來運行一條命令,從而暴露其安全令牌,甚至直接將其發(fā)送到研究人員的服務(wù)器上。

漸漸地,他們開發(fā)出了一種用途更廣的攻擊方法,可以在不篡改目標擴展代碼的情況下提取這些機密。

此過程的關(guān)鍵是發(fā)現(xiàn)任何 VS Code 擴展都有權(quán)訪問鑰匙串,因為它是在操作系統(tǒng)已經(jīng)授權(quán)訪問鑰匙串的應(yīng)用程序內(nèi)運行的。

"我們開發(fā)了一個概念驗證惡意擴展,它不僅能從其他擴展中成功獲取令牌,還能從 VS Code 的內(nèi)置登錄和同步功能中獲取 GitHub 和微軟賬戶的令牌,從而實現(xiàn)了 "令牌竊取 "攻擊"。- Cycode.

Cycode 發(fā)現(xiàn),用于加密令牌的算法是 AES-256-GCM,這通常是安全的。然而,用于加密令牌的密鑰是根據(jù)當(dāng)前可執(zhí)行路徑和機器 ID 導(dǎo)出的,因此很容易重新創(chuàng)建密鑰。

檢索到的令牌通過在 VS Code 的 Electron 可執(zhí)行文件中運行的自定義 JS 腳本進行解密,解密并打印本地安裝的擴展的所有密碼。

微軟并未修復(fù)

Cycode 的分析師兩個月前向微軟披露了這個漏洞,甚至演示了他們的 PoC 擴展及其竊取存儲擴展令牌的能力。

然而,微軟的工程師們并沒有將此視為安全問題,并決定維持 VS Code 秘密存儲管理框架的現(xiàn)有設(shè)計。

參考鏈接:https://www.bleepingcomputer.com/news/security/malicious-extensions-can-abuse-vs-code-flaw-to-steal-auth-tokens/

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2021-02-07 20:50:19

Chrome擴展數(shù)據(jù)

2025-05-28 08:10:00

加密貨幣惡意軟件web安全

2025-01-06 14:35:03

2021-03-02 09:10:11

黑客惡意軟件網(wǎng)絡(luò)安全

2021-12-08 11:49:43

KMSPico加密貨幣Red Canary

2020-12-31 09:42:30

漏洞Google Docs

2021-09-30 10:17:31

惡意軟件黑客網(wǎng)絡(luò)攻擊

2013-03-14 10:49:09

2023-01-18 23:08:33

2021-10-06 13:48:50

0day漏洞攻擊

2012-06-06 13:15:43

2015-09-28 09:56:14

2022-02-15 13:50:31

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-02-28 13:29:16

黑客惡意軟件網(wǎng)絡(luò)攻擊

2025-04-01 07:00:00

網(wǎng)絡(luò)安全漏洞網(wǎng)絡(luò)攻擊

2022-01-03 07:21:21

Telegram網(wǎng)絡(luò)罪犯密錢包

2016-01-31 17:45:31

2022-08-22 12:38:34

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-06-28 07:13:34

Vue Code 擴展

2025-03-18 07:00:00

網(wǎng)絡(luò)安全惡意軟件網(wǎng)絡(luò)攻擊
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产清纯白嫩初高生视频在线观看 | 国产精品美女久久久久aⅴ国产馆 | 91精品国产综合久久久久久 | 国产黄色麻豆视频 | 91欧美精品成人综合在线观看 | 午夜视频在线视频 | 农村真人裸体丰满少妇毛片 | 久久中文字幕一区 | 精品免费国产一区二区三区四区介绍 | 欧美成人一区二区 | 一级毛片观看 | 久久99国产精品 | 成人国产免费视频 | 中文一区二区 | 欧美一级高潮片免费的 | 成人做爰www免费看视频网站 | 国产精品美女久久久 | 亚洲精品视频导航 | 亚洲欧美在线视频 | 天天操网| 黄色精品 | 欧美精品一区二区三区在线四季 | 欧美日韩久 | 在线观看视频h | 亚洲午夜精品一区二区三区 | 国产精品美女久久久久aⅴ国产馆 | 国产精品久久久久国产a级 欧美日本韩国一区二区 | 成人免费淫片aa视频免费 | 午夜精品福利视频 | 亚洲午夜精品一区二区三区他趣 | 九九伦理电影 | 91精品久久| 久久亚洲欧美日韩精品专区 | 国产精品区一区二区三区 | 亚洲视频免费观看 | 中文字字幕一区二区三区四区五区 | 丁香久久 | 一级做a爰片久久毛片免费看 | 久在线观看 | 狠狠骚 | 一区二区日韩 |