Zero Day Alert in Visual Studio Code: Ein einziger Klick könnte Ihre GitHub Token stehlen

Autor: Veröffentlicht 4 min de lectura 147 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein Sicherheitsforscher veröffentlicht Exploit-Code für eine Zero-Day-Schwachstelle in Visual Studio Code, die GitHub-Authentifizierungs-Token mit einem einzigen Klick auf einen bösartigen Link zu stehlen. Laut der öffentlichen Analyse des Autors missbraucht der Fehler das Web-View-System und das Weiterleiten von Nachrichten in VS-Code, um JavaScript in einer betrunkenen Ansicht auszuführen, die Schlüsselpulsationen zu simulieren und die Installation einer schädlichen Erweiterung zu zwingen, die das Token OAuth, das Github, erfasst. dev empfängt von github.com.

Das Verständnis der Technik ist der Schlüssel zur Risikobewertung: Github. dev führt einen POST mit einem OAuth-Token aus, der nach Aussage des Forschers nicht auf das spezifische Repository beschränkt ist, sondern den Zugriff auf alle Repositories bietet, auf die der Benutzer zugreifen kann. Das bedeutet, dass ein Angreifer, der dieses Token bekommt, die GitHub API konsultieren kann, um private Repositories, Schwenken oder Extrahieren von Geheimnissen, die im Code gespeichert sind, aufzulisten und zu klonen. Forscher Ammar Askar veröffentlichte eine Analyse und den Nachweis des Konzepts auf seinem Blog und auf GitHub zeigt die Kette der Ausbeutung; das technische Detail kann in seinem Artikel und im Projektarchiv mit dem PoC gelesen werden: Askars Erklärung und PoC in GitHub.

Zero Day Alert in Visual Studio Code: Ein einziger Klick könnte Ihre GitHub Token stehlen
Bild generiert mit IA.

Aus der Sicht der Schwachstellenklassifizierung betrachten Microsoft und andere Lieferanten einen Fehler als 0-Tag wenn es öffentlich offengelegt oder aktiv ohne offiziellen Patch ausgenutzt wird; Microsoft dokumentiert dieses Kriterium in seinem Sicherheitsmanagement-Leitfaden: Was für ein Null-Tag ist. In diesem Fall hatte der Ausfall keine CVE oder Patch zum Zeitpunkt der Veröffentlichung, so dass die Gemeinschaft sofortige Vorkehrungen treffen sollte.

Für Anwender und Entwicklungsteams sind die praktischen Auswirkungen direkt: ein einziger Klick auf einen Link, der github öffnet. dev unter bestimmten Bedingungen könnte zur Verpflichtung von Token mit großem Zugang führen. Die Token-Anmeldeinformationen entsprechen den Zugangsschlüsseln: ihre Belichtung erlaubt Aktionen im Auftrag des Benutzers und kann private Repositories, automatisierte Integrationen und Bereitstellungen beeinflussen, die von solchen Anmeldeinformationen abhängen.

Sofortige Maßnahmen, die das Risiko reduzieren, während es keinen Patch gibt: schließen Sie die Sitzung auf github. dev und löschen Sie Cookies und lokale Website-Daten für github. dev im Browser, so dass der Erweiterungsberechtigungsdialog wieder erscheint (dies erfordert eine manuelle Bestätigung, bevor die Erweiterung einen Token erhält). Vermeiden Sie das Klicken auf unverified Links, die VS-Code oder github öffnen. dev von E-Mails, Chats oder Websites; bevorzugen Sie, Repositories von GitHubs Web-Schnittstelle direkt zu öffnen und, wenn Sie github.dev, tun Sie dies aus einem isolierten Browser-Profil.

Wenn Sie das Engagement verdächtigen, sollten Mediationsmaßnahmen beinhalten, alle betroffenen persönlichen Token wiederherzustellen, wodurch kleinere Token (mit "fine-grained" persönlichen Zugriff Tokens, wo möglich) und rotierende Anmeldeinformationen von Skripten oder CI / CD verwendet werden. Überprüfen Sie die API-Aktivität und Audit-Daten in Ihrem Konto oder Ihrer Organisation, um verdächtige Anrufe und Zugriffs-Repositories zu erkennen. GitHub bietet Anleitungen, wie Sie Konten und Token sicher halten können; siehe Ihre Dokumentation für spezifische Verfahren zum Widerruf und zur Prüfung.

Zero Day Alert in Visual Studio Code: Ein einziger Klick könnte Ihre GitHub Token stehlen
Bild generiert mit IA.

Auf organisatorischer Ebene sollte das Prinzip des kleinen Privilegs angewendet werden: Um Token mit globalen Genehmigungen durch notwendige Mindestgenehmigungen zu ersetzen, die obligatorische Multifaktor-Authentifizierung (MFA) zu verwenden, den Zugang durch SSO oder Identitätsanbieter zu verwalten und die in den Gerätekonten zugelassenen OAuth Apps und Token zu überprüfen. Es wird auch empfohlen, Entwicklungsumgebungen zu segregieren, das Vorhandensein von Geheimnissen in Repositories zu begrenzen und Integrationen zu überwachen, die missbraucht werden können, wenn ein Partner begangen wird.

Dieser Vorfall eröffnet auch die Diskussion über Vertrauens- und verantwortungsvolle Offenlegungsprozesse: Der Ermittler behauptet, dass seine Entscheidung, sofort zu veröffentlichen, von früheren Erfahrungen mit der Bearbeitung von Berichten durch offizielle Kanäle motiviert war. Die Spannung zwischen der öffentlichen Offenlegung und der Koordinierung mit den Lieferanten ist wiederkehrend und hat Auswirkungen auf die kollektive Sicherheit; aber bis es einen Patch gibt, liegt die Verantwortung bei den Nutzern und Managern, die Auswirkungen zu mindern.

Kurz gesagt, behandeln dieses Ereignis als Erinnerung, dass Tokens genauso wichtig wie Passwörter: halten gute Anmelde-Management-Praktiken, löschen Sitzungsdaten von github. dev, wenn Sie nicht vertrauen, die Verbindung, die Sie öffnen, widerrufen und drehen Token, wenn es Verdacht gibt und strengere Zugriffskontrollen in Organisationen anwenden. Um Ihr Konto zu schützen und Token zu verwalten, siehe GitHubs offizielle Dokumentation über Sicherheit und Authentifizierung.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.