Обновить
4K+
1
Angel@Djin22

Пользователь

1
Рейтинг
Отправить сообщение

Потрошим расширения VS Code: как XSS превращается в кражу ваших SSH-ключей

Время на прочтение4 мин
Охват и читатели4.8K

Многие привыкли считать, что VS Code — это просто текстовый редактор. Но «под капотом» у нас старый добрый Electron со всеми вытекающими. Если расширение имеет доступ к файловой системе, а вы открываете в нём кривой файл поздравляю, вы в зоне риска

Я решил покопаться в безопаснности популярных расширений от самой Microsoft: SARIF Viewer и Live Preview. Спойлер: удалось найти обход защиты (CVE-2022-41042) и вытащить локальные файлы через... DNS-запросы.

Читать далее

Информация

В рейтинге
1 889-й
Зарегистрирован
Активность

Специализация

Специалист
SQL
PostgreSQL
Docker