游乐游手机版
首页/AI热点日报/热点详情

VS Code网页版漏洞可致GitHub私有仓库令牌泄露

类型:热点整理2026-07-20
安全研究员披露了GitHub浏览器版VSCode(github dev)中的一个高危安全漏洞。攻击者可通过构造恶意JupyterNotebook链接,诱使用户点击后,在30秒内窃取其GitHubOAuth令牌,并获取该用户所有私有仓库的列表。漏洞源于Webview机制中按键事件可被伪造,并利用

近期,微软 VS Code 网页版被曝出一项严重安全漏洞,迅速引发开发者社区广泛关注。安全研究员公开披露,攻击者只需诱导用户点击一个恶意链接,即可窃取其 GitHub 私有仓库的访问令牌。这一漏洞究竟如何运作?普通开发者又该如何防范?本文将深入解析攻击原理并提供实用防护建议。

VS Code网页版安全漏洞曝光:点击链接可能泄露GitHub私有仓库令牌

根据安全研究员 Ammar Askar 于 6 月 2 日发布的详细博文,该漏洞存在于 GitHub 浏览器版 VS Code(即 github.dev)的 Webview 机制中。Webview 原本设计用于沙箱隔离 Jupyter Notebook、Markdown 预览等内容,但为了确保快捷键功能正常,VS Code 会将按键事件转发到主窗口。Askar 发现,页面内的 JavaScript 可以伪造这些按键事件,并被主窗口当作真实用户输入来处理。

漏洞攻击流程与关键细节

攻击者构建的概念验证(PoC)仓库包含一个 Jupyter Notebook 和一个本地工作区扩展。当用户打开恶意 Notebook 链接后,其中的脚本会等待 VS Code 弹出安装扩展的提示,然后模拟按下 Ctrl+Shift+A 快捷键来自动接受安装。随后,本地扩展利用 VS Code 对工作区扩展的隐式信任,注册自定义快捷键,并触发第二个扩展被静默安装。

这第二个扩展会从浏览器会话中读取用户的 GitHub OAuth Token,并调用 GitHub API 查询该用户有权访问的所有私有仓库名称。最终,被窃取的令牌和私有仓库列表会显示在一个信息框中。整个攻击过程耗时不到 30 秒,用户仅需点击链接打开 Notebook,无需其他交互。

影响范围与潜在风险

值得注意的是,该安全问题同样影响桌面版 VS Code,但攻击门槛更高:攻击者需要诱使目标用户克隆恶意仓库并打开其中的 Notebook 文件。然而,原文进一步警告,如果桌面版 VS Code 的 Webview 中存在其他跨站脚本(XSS)漏洞,攻击者可能利用类似技术实现远程代码执行(RCE),带来更严重的风险。

Askar 在博文中透露,他此次并未联系微软安全响应中心(MSRC)进行协调披露。原因在于他过去报告 VS Code 漏洞时,微软虽静默修复了问题,却未给予致谢,并将问题归类为“没有安全影响”。此外,其他研究人员报告的 VS Code 内置 Git 扩展命令注入、Jupyter Notebook 扩展 XSS 等问题,也曾被判定不符合安全奖励计划的范围。

用户应立即采取的缓解措施

对于可能受到影响的用户,Askar 给出了明确的缓解建议。首先,应立即清除浏览器中针对 github.dev 站点的所有本地站点数据(包括 Cookie、缓存等)。这样,再次访问 github.dev 时,系统会强制重新登录,用户有机会在登录前识别并退出可疑的链接。

如果用户怀疑自己已经运行过该 PoC 攻击演示,则必须进入 github.dev 环境,手动查找并卸载可能被静默安装的恶意扩展。截至发稿时,微软尚未就此次漏洞披露发布公开声明或安全公告。

来源:IT之家

相关热点

继续查看同栏目近期热点。

延伸阅读

补充最近整理过的热点入口。