В VS Code нашли 0-day: как украсть токены через редактор

Исследователь опубликовал эксплоит для уязвимости в Visual Studio Code, которая позволяет похищать OAuth-токены GitHub. Проблема в том, как редактор обрабатывает workspace-файлы. Аммар Аскар выложил PoC-эксплоит в открытый доступ. Суть: злоумышленник может подсунуть вредоносный workspace-файл, который при открытии в VS Code перехватит токены доступа к GitHub. Для разработчика это выглядит как обычный проект — открыл, начал работать, а токены уже утекли. Почему это критично: OAuth-токены дают полный доступ к репозиториям, включая приватные. Если токен утёк — злоумышленник может тянуть код, пушить изменения, выкатывать вредоносные обновления. Для команды это может означать компрометацию всей кодовой базы и CI/CD-пайплайнов. Что делать: проверьте workspace-файлы перед открытием, особенно из ненадёжных источников. Ротируйте токены GitHub, если открывали чужие проекты. Microsoft уже в курсе, но пока патча нет — используйте двухфакторную аутентификацию и ограничьте права токенов по принципу минимальных привилегий. Насколько у вас в компании жёсткая политика по открытию внешних проектов? Проверяете workspace-файлы или доверяете по умолчанию?

В VS Code нашли 0-day: как украсть токены через редактор | Сетка — социальная сеть от hh.ru