Исследователь выложил эксплоит для кражи токенов через VS Code
Исследователь выложил эксплоит для кражи токенов через VS Code 0-day в Visual Studio Code позволяет перехватывать OAuth-токены GitHub — PoC и детали уязвимости уже в открытом доступе. Аммар Аскар опубликовал работающий эксплоит до выхода патча. Уязвимость затрагивает механизм авторизации: когда разработчик логинится в GitHub через VS Code, токен доступа можно перехватить. Проблема в том, как редактор обрабатывает callback после OAuth-авторизации. Злоумышленник с локальным доступом или через вредоносное расширение может перенаправить поток и получить токен с полными правами на репозитории. Что это значит на практике Токен GitHub OAuth — это ключи от всех приватных репозиториев, к которым у пользователя есть доступ. Компрометация даёт возможность читать код, коммитить изменения, удалять ветки. В корпоративной среде это прямой путь к supply chain attack. Microsoft пока не выпустила патч. Публикация PoC до закрытия — спорное решение: с одной стороны, давит на вендора, с другой — даёт время атакующим. Если у вас VS Code интегрирован с GitHub — проверьте активные токены в настройках аккаунта и отзовите подозрительные. До патча безопаснее авторизоваться через браузер отдельно. #vscode #github #безопасность