无主之地2配置高吗|看真人裸体BBBBB|秋草莓丝瓜黄瓜榴莲色多多|真人強奷112分钟|精品一卡2卡3卡四卡新区|日本成人深夜苍井空|八十年代动画片

網易首頁 > 網易號 > 正文 申請入駐

安全研究員披露VSCode Webview漏洞,只需一步即可竊取GitHub OAuth Token

0
分享至

安全研究員Ammar Askar近日披露了一個令人警醒的VSCode安全漏洞:攻擊者只需要一個操作:讓用戶點擊一條惡意鏈接——就能從VSCode的webview中竊取用戶的GitHub訪問令牌。這個漏洞的可怕之處在于它的攻擊路徑極其隱蔽,整個過程不需要用戶任何額外交互,看起來就像正常使用一個Jupyter notebook。


這個漏洞的核心在于VSCode的webview機制與Jupyter notebook的深度集成。VSCode為了支持notebook功能,允許在webview中渲染任意HTML內容,并通過postMessage接口與外部通信。問題出在webview的鍵盤事件處理上:VSCode webview會轉發某些鍵盤組合鍵到編輯器核心,其中就包括Ctrl+Shift+P——這個快捷鍵的作用是調出VSCode的命令面板。

攻擊的精確步驟是這樣的:首先,攻擊者創建一個包含惡意JavaScript的Jupyter notebook,當用戶在VSCode中打開這個notebook時,惡意腳本就開始運行。這個腳本通過監聽webview的keydown事件,精確地檢測用戶何時按下Ctrl+Shift+P。一旦檢測到,腳本就會模擬發送命令面板的打開指令,然后通過postMessage接口向VSCode發送一條精心構造的消息,指示VSCode安裝一個來自攻擊者控制的擴展。


這個擴展安裝過程之所以能夠實現,是因為VSCode在用戶首次安裝擴展時會彈出一個確認對話框,但攻擊者找到了繞過方法——利用VSCode的"信任發布者"機制。如果用戶之前曾經信任過某個發布者的擴展,VSCode會記住這個選擇并自動放行來自同一發布者的擴展安裝。攻擊者正是利用了這個信任傳遞邏輯,讓惡意擴展悄無聲息地通過安裝驗證。

擴展安裝成功后,攻擊者就獲得了對用戶GitHub令牌的完全訪問權限。這個令牌是從VSCode的GitHub集成中提取的,具有讀寫用戶所有私有倉庫的權限。這意味著攻擊者可以讀取源代碼、植入后門、甚至以受害者身份推送惡意提交。


從技術層面看,這個漏洞揭示了現代IDE安全架構中的一個根本性矛盾:為了提供豐富的擴展性和功能集成,IDE必須在安全邊界上做出妥協。VSCode的webview原本設計用來隔離不受信任的網頁內容,但Jupyter notebook的集成需求迫使其放寬了這層隔離。這種"功能優先"的安全權衡,在其他開發工具中也普遍存在。

目前VSCode已發布了安全更新修復此問題,但這個漏洞的存在時間長度和影響范圍仍然令人擔憂。對于開發者而言,主動更新VSCode、避免打開來源不明的notebook文件、以及定期審查已安裝擴展的發布者信任狀態,是降低風險的關鍵做法。

參考來源

  • https://blog.ammaraskar.com/github-token-stealing/

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
菲利克斯:我沒義務傳球給C羅!葡國腳表態句句誅心,球王遭拋棄

菲利克斯:我沒義務傳球給C羅!葡國腳表態句句誅心,球王遭拋棄

林雁飛
2026-06-23 13:03:27
全球出現致命詭異趨勢:看似落后的印度,或將成為全世界最大隱患

全球出現致命詭異趨勢:看似落后的印度,或將成為全世界最大隱患

蜉蝣說
2026-06-23 16:40:06
雄鹿出全新15人名單!名記透露希羅或再換隊:特納庫茲馬還在詢價

雄鹿出全新15人名單!名記透露希羅或再換隊:特納庫茲馬還在詢價

顏小白的籃球夢
2026-06-23 19:01:44
一夜之間上萬斤粽子下架,不冷凍不重做,最后流向哪了呢?

一夜之間上萬斤粽子下架,不冷凍不重做,最后流向哪了呢?

小談食刻美食
2026-06-23 07:42:18
快訊!俄羅斯杜布納航天通信中心被炸!

快訊!俄羅斯杜布納航天通信中心被炸!

故事終將光明磊落
2026-06-23 11:04:37
原來他倆已離婚9年,一直共同撫養兒女,如今孩子一個比一個爭氣

原來他倆已離婚9年,一直共同撫養兒女,如今孩子一個比一個爭氣

以茶帶書
2026-06-22 17:41:20
貝克漢姆14歲的女兒小七怎么如此成熟了,好像少婦

貝克漢姆14歲的女兒小七怎么如此成熟了,好像少婦

西樓知趣雜談
2026-06-13 19:52:21
皇馬收到明確底價:想簽下邁克爾?奧利塞,必須掏出2.22億歐元!

皇馬收到明確底價:想簽下邁克爾?奧利塞,必須掏出2.22億歐元!

夜白侃球
2026-06-22 22:14:51
陳吉寧分別會見法國賽諾菲集團全球首席執行官葛麗鶴、英國匯豐集團主席聶智恒

陳吉寧分別會見法國賽諾菲集團全球首席執行官葛麗鶴、英國匯豐集團主席聶智恒

界面新聞
2026-06-23 19:41:38
難以置信,北京協和證實:40歲后男性最優運動,并非跑步擼鐵

難以置信,北京協和證實:40歲后男性最優運動,并非跑步擼鐵

華庭講美食
2026-06-21 15:26:10
陳小春演唱會,退票方案公布!粉絲不滿

陳小春演唱會,退票方案公布!粉絲不滿

南方都市報
2026-06-23 09:35:23
楊瀚森今夜首發!中國男籃VS荷蘭,先發5人出爐:賀希寧領銜防線

楊瀚森今夜首發!中國男籃VS荷蘭,先發5人出爐:賀希寧領銜防線

足球評論大家談
2026-06-23 19:29:57
中國科學家意外證實:沙漠中太陽能電池板可以喚醒荒漠生態系統

中國科學家意外證實:沙漠中太陽能電池板可以喚醒荒漠生態系統

小祁談歷史
2026-06-23 08:27:33
遺憾!上海一體彩站尋找中獎者7年,用盡方法都聯系不上,老店主:希望把這筆錢給到他....

遺憾!上海一體彩站尋找中獎者7年,用盡方法都聯系不上,老店主:希望把這筆錢給到他....

北青網-北京青年報
2026-06-23 13:43:18
一個殘酷真相:再過三年,再大牌的明星,也可能徹底無戲可拍

一個殘酷真相:再過三年,再大牌的明星,也可能徹底無戲可拍

一盅情懷
2026-06-23 13:34:28
保持冷靜,哈蘭德:法國大概會贏我們,他們可能會奪冠

保持冷靜,哈蘭德:法國大概會贏我們,他們可能會奪冠

懂球帝
2026-06-23 14:27:22
全新寶馬X5要來了,或6月30日首發,國產依舊加長

全新寶馬X5要來了,或6月30日首發,國產依舊加長

汽車公告板
2026-06-23 17:47:34
大放狠話!一國黨黨魁要求承認“臺灣是獨立國家”。澳官媒:瘋了,華人:不能投票給她

大放狠話!一國黨黨魁要求承認“臺灣是獨立國家”。澳官媒:瘋了,華人:不能投票給她

澳洲紅領巾
2026-06-23 14:31:46
10余省份公布高考查分時間

10余省份公布高考查分時間

新京報
2026-06-09 16:56:16
日本球迷亮出旭日旗,鈞正平:沾滿侵略血污的“戰犯旗”,被國際足聯明令禁止,世界杯賽場不是軍國主義的招魂地

日本球迷亮出旭日旗,鈞正平:沾滿侵略血污的“戰犯旗”,被國際足聯明令禁止,世界杯賽場不是軍國主義的招魂地

揚子晚報
2026-06-22 22:31:27
2026-06-23 20:47:00
開源中國 incentive-icons
開源中國
每天為開發者推送最新技術資訊
7823文章數 34546關注度
往期回顧 全部

科技要聞

48名中國開發者聯名舉報蘋果

頭條要聞

17歲女孩被閨蜜持刀刺成重傷對方自殺身亡 警方已撤案

頭條要聞

17歲女孩被閨蜜持刀刺成重傷對方自殺身亡 警方已撤案

體育要聞

揚尼斯去了邁阿密:凱爾特人怎么辦?

娛樂要聞

內娛95后頂流格局發生潛移默化的變化

財經要聞

屋頂光伏度苦夏

汽車要聞

華為智駕ADS限時優惠月底結束 7月1日前下訂立省3000元

態度原創

本地
健康
游戲
旅游
時尚

本地新聞

吃一次廣東龍舟飯,才懂什么是豪華盛宴

同樣是中風,急救方向竟完全相反?

曾被質疑不配年度游戲的《宇宙機器人》 足夠好玩么?

旅游要聞

賽事引流、文化破圈 端午假期“熱氣騰騰”

除了瑪麗珍、薄底鞋,今年最火的鞋子就是它了

無障礙瀏覽 進入關懷版