Sicherheitslücke auf GitHub.dev ermöglicht Diebstahl von OAuth-Token (heise.de)
0xBASE INTEL BRIEF
- Ammar Askar entdeckte Lücke in GitHub.dev
- Angriff stiehlt OAuth-Token über manipulierte Tastatureingaben
- Microsoft hat Gegenmaßnahmen implementiert
"Eine Schwachstelle in der Web-Version von VS Code auf GitHub.dev erlaubte es Angreifern, über präparierte Links das OAuth-Token eines Nutzers zu stehlen. Der Forscher Ammar Askar demonstrierte, wie durch manipulierte Tastatureingaben innerhalb einer Webview-Sandbox eine schädliche Erweiterung installiert wird. Microsoft hat die Lücke mittlerweile geschlossen."
#Token-Diebstahl
#Sandbox-Ausbruch
#VS-Code-Erweiterungsangriff
Noch keine Kommentare.