Novinky

VSCode rozšíření: chyby v populárních doplňcích mohou vést ke krádeži souborů a RCE

VSCode rozšíření: chyby v populárních doplňcích mohou vést ke krádeži souborů a RCE

Novinky Date: Zobrazení: 16

VSCode rozšíření: chyby v populárních doplňcích mohou vést ke krádeži souborů a RCE

Rozšíření vývojářských prostředí často běží s vysokými oprávněními vůči lokálním souborům i síti. Nově popsané chyby u rozšíření s desítkami milionů instalací ukazují, že „supply chain“ riziko se netýká jen serverů, ale i pracovních stanic vývojářů.

BleepingComputer upozorňuje na více zranitelností u populárních rozšíření pro Visual Studio Code, která mají souhrnně přes 100 milionů stažení. Dopady zahrnují možnost krádeže lokálních souborů a v některých scénářích i vzdálené spuštění kódu. Zmíněna jsou rozšíření jako Code Runner nebo Markdown Preview Enhanced, a také rizika u Microsoft Live Preview.

Z pohledu řízení bezpečnosti je zajímavé, že problém nevzniká jen „chybným kódem“ rozšíření, ale i chováním uživatelů: otevření nedůvěryhodného obsahu (HTML/Markdown), spuštěné lokální servery, nebo vložení konfiguračního snippetů do globálních nastavení mohou vytvořit cestu k útoku. Článek zmiňuje i obtížnější stránku věci: komunikace s maintainery a rychlost reakce nemusí odpovídat tomu, jak moc jsou doplňky rozšířené.

Image

Praktická opatření pro organizace s vývojem:

  • nastavit politiku povolených rozšíření (allow-list) a řízenou instalaci,

  • oddělit vývojové stanice od citlivých prostředí (segmentace, omezení přístupů),

  • chránit tajemství (API klíče, tokeny) – ideálně mimo pracovní adresáře a bez ukládání do repozitářů,

  • zvažovat „sandbox“ režimy pro práci s nedůvěryhodným obsahem (např. v izolovaném profilu).

Další články