یه باگ عجیب توی VSCode و github.dev پیدا شده که داستانش خیلی ترسناکه:
فقط با کلیک روی یه لینک، ممکن بود مهاجم به GitHub Token شما برسه؛ یعنی همون چیزی که میتونه به ریپوهای خصوصیتون دسترسی داشته باشه و حتی روی بعضی ریپوها تغییر ایجاد کنه.
ماجرا از اینجا شروع میشه که github.dev در واقع یه VSCode داخل مرورگره. حالا پژوهشگر امنیتی نشون داده بود که با ترکیب یک Jupyter Notebook، Webview و چند میانبر کیبورد، میشه کاری کرد VSCode فکر کنه خود کاربر داره یه اکستنشن رو نصب میکنه؛ در حالی که پشت صحنه، یه کد مخرب داره توکن GitHub رو میدزده.
جزییات این باگ در این لینک :
https://blog.ammaraskar.com/github-token-stealing/
@codehalics | کدهالیک
Post #715
753

- 😱 1