VSCode webview açığı kullanılarak GitHub token'larının çalınması tehlikesini gösteren dijital güvenlik ihlali görseli.

VSCode Açığı: Tek Tıkla GitHub Token Çalma Tehlikesi!

VSCode Açığı: Tek Tıkla GitHub Token Çalma Tehdidi Ortaya Çıktı

Popüler kod editörü VSCode’da tespit edilen kritik bir güvenlik açığı, kötü niyetli kişilerin tek bir bağlantıya tıklayarak GitHub token’larınızı çalmasına olanak tanıyor. Bu token’lar, özel depolara dahi okuma ve yazma erişimi sağlayarak ciddi güvenlik riskleri oluşturuyor. GitHub’ın ‘github.dev’ özelliği üzerinden çalışan bu saldırı, kullanıcıların tüm depolarına tam erişim sağlayan OAuth token’larını hedef alıyor. Milyonlarca satırlık TypeScript kod tabanına sahip VSCode’un tarayıcı tabanlı sürümünde ortaya çıkan bu zafiyet, güvenlik araştırmacıları için cazip bir hedef haline geldi.

VSCode Webview Güvenlik Modeli ve Zafiyet

VSCode, Electron uygulaması olarak masaüstünde çalışırken, rastgele JavaScript kodunun yürütülmesini engellemek için webview’ler aracılığıyla bir sanal alanlama yaklaşımı benimser. Webview’ler, ana VSCode penceresinden farklı bir ‘origin’e sahip ‘