VSCode rozšíření: chyby v populárních doplňcích mohou vést ke krádeži souborů a RCE
Rozšíření vývojářských prostředí často běží s vysokými oprávněními vůči lokálním souborům i síti. Nově popsané chyby u rozšíření s desítkami milionů instalací ukazují, že „supply chain“ riziko se netýká jen serverů, ale i pracovních stanic vývojářů.
BleepingComputer upozorňuje na více zranitelností u populárních rozšíření pro Visual Studio Code, která mají souhrnně přes 100 milionů stažení. Dopady zahrnují možnost krádeže lokálních souborů a v některých scénářích i vzdálené spuštění kódu. Zmíněna jsou rozšíření jako Code Runner nebo Markdown Preview Enhanced, a také rizika u Microsoft Live Preview.
Z pohledu řízení bezpečnosti je zajímavé, že problém nevzniká jen „chybným kódem“ rozšíření, ale i chováním uživatelů: otevření nedůvěryhodného obsahu (HTML/Markdown), spuštěné lokální servery, nebo vložení konfiguračního snippetů do globálních nastavení mohou vytvořit cestu k útoku. Článek zmiňuje i obtížnější stránku věci: komunikace s maintainery a rychlost reakce nemusí odpovídat tomu, jak moc jsou doplňky rozšířené.

Praktická opatření pro organizace s vývojem:
nastavit politiku povolených rozšíření (allow-list) a řízenou instalaci,
oddělit vývojové stanice od citlivých prostředí (segmentace, omezení přístupů),
chránit tajemství (API klíče, tokeny) – ideálně mimo pracovní adresáře a bez ukládání do repozitářů,
- zvažovat „sandbox“ režimy pro práci s nedůvěryhodným obsahem (např. v izolovaném profilu).
Zdroj
Další články

Zákon o kritické infrastruktuře: do 1. března zbývají dny.

ENISA vydala „State of the Cybersecurity in the Union“ – přehled vyspělosti a doporučení

