精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

天塌了!Cursor和Windsurf用戶零日漏洞曝光,一鍵劫持,數百萬開發者開源插件噩夢,網友:零信任太重要了

原創 精選
人工智能
Cursor 和 Windsurf 等 AI 編程助手日益流行,向全球開發者承諾“生產力加速”。但在它們精美界面背后,有一個共同的基礎設施:由社區構建的 VS Code 分支版本,以及一個開放的插件市場。這套系統成就了功能的“魔法”,卻也留下了一個致命盲點。

編譯 | 沈建苗

審校 | 云昭

出品 | 51CTO技術棧(微信號:blog51cto)

近日,一位來自 Koi Security 的安全研究員,偶然發現了一個深藏于當今 AI 編程工具基礎架構中的嚴重零日漏洞。如果該漏洞被利用,一個技術水平不高的攻擊者就可能“一鍵”劫持超過一千萬臺設備。

Cursor 和 Windsurf 等 AI 編程助手日益流行,向全球開發者承諾“生產力加速”。但在它們精美界面背后,有一個共同的基礎設施:由社區構建的 VS Code 分支版本,以及一個開放的插件市場。這套系統成就了功能的“魔法”,卻也留下了一個致命盲點。

這個漏洞被命名為 VSXPloit:只因 OpenVSX(一條開發者供應鏈中的關鍵組件)中一個被忽視的缺陷,任何運行 VS Code 分支版本的設備都可能在毫無察覺的情況下被完全控制。一處漏洞,系統淪陷。

背后真相:插件權限和“信任危機”

究竟怎么回事?

如今基于AI的編輯器嚴重依賴擴展程序來實現最基本的功能。語法高亮、代碼檢查和調試等功能并非硬編碼到編輯器中,而是由擴展程序來提供。

這些擴展程序每個都以完全權限在開發者的機器上運行。這意味著,只要有一個擴展程序被攻陷,就可能導致安裝它的任何人全面控制機器。 

圖片圖片

Oren Yomtov是Koi Security這家提供軟件配置和擴展程序安全平臺的公司的安全研究員,他無意中發現了這噩夢般的場景。

Koi Security 的安全研究員 Oren Yomtov 在研究 OpenVSX 的構建流程時,發現了這處致命缺陷。

在一篇博文中,Yomtov解釋道,OpenVSX 是一個開源插件市場,支撐著 Cursor、Windsurf、VSCodium 等編輯器的插件生態。

該漏洞不僅允許攻擊者接管單個擴展程序,更可能引發一場 供應鏈災難:掌控整個市場。通過該漏洞,攻擊者可冒用受信任的 @open-vsx 賬戶推送惡意更新。

一開始,Yomtov 以為是誤報——畢竟這段代碼已經運行多年,被數千萬用戶使用。但他在實驗室中成功復現了整個攻擊流程:模擬攻擊完美執行,這場“不可想象”的安全事故就這樣被證實。

看似不可想象的突然變成了現實:一場悄無聲息的全面的安全災難近在眼前。

漏洞:經典“Pwn 請求”的變體

要了解該漏洞的工作原理,首先需要了解擴展程序是如何進入OpenVSX的。

如果你想將擴展程序發布到OpenVSX,有兩個選擇:

1. 自行上傳到OpenVSX。

2. 通過創建合并請求,將該擴展程序添加到extensions.json文件中的列表,請求擴展程序自動發布。 

圖片圖片

Yomtov說:“問題就出在夜間構建上。”

OpenVSX 每晚都會運行一個自動化流程,獲取社區提交的擴展程序的最新版本,構建它們,然后發布到OpenVSX市場。本意是為了讓開發者的工作更輕松,但在這里它卻引入了一個嚴重缺陷。

要自動發布擴展程序,開發者只需提交一個簡單的合并請求,將其添加到公開列表中即可。此后,OpenVSX接手任務:提取代碼、安裝依賴項、構建擴展程序,并使用屬于受信任的@open-vsx帳戶的強大秘密令牌來發布。

圖片圖片

該令牌本應保持隱藏狀態,只有受信任的基礎架構才能看到。然而,由于構建過程會運行來自公共代碼庫的任意代碼,任何擴展程序的開發者都可以編寫惡意更新,悄無聲息地獲取令牌。

更令人擔憂的是,他們無需直接提交惡意擴展程序。他們可以將代碼隱藏在依賴項中,甚至隱藏在依賴項的依賴項中,系統會在夜間構建期間自動執行這些代碼。之后,竊取令牌就輕而易舉。

有了該令牌,攻擊者不僅可以控制自己的擴展程序,還可以發布更新、覆蓋現有的擴展程序,并悄無聲息地劫持整個市場。

影響規模:數百萬開發者的一場供應鏈噩夢

若能訪問@open-vsx帳戶的令牌(密鑰),攻擊者就可以制造一場全球供應鏈噩夢。Yomtov解釋道:“該令牌是超級管理員憑證。它可以發布新的擴展程序,覆蓋現有的擴展程序,并冒充生態系統中的任何發布者。”

之后,破壞幾乎變得毫不費力。每當開發者安裝擴展程序,或者編輯器在后臺自動更新擴展(這種情況不斷發生),攻擊者的有效載荷就會悄無聲息地傳遞到他們的機器上。沒有警報,沒有提示,毫無懷疑,全面接管。

那么,這個有效載荷能做什么呢?“幾乎無所不能,”Yomtov說。VS Code及其分支中的擴展程序以Node.js進程的形式運行,這意味著它們可以訪問文件、啟動其他程序、發出網絡請求并執行任意代碼。

對流行擴展程序(比如Python 插件)進行惡意更新,可能會悄然安裝鍵盤記錄程序、竊取瀏覽器 cookie、竊取源代碼、感染構建版本,或在整條開發管道中植入后門。

這方面曾有零星的案例:VS Code擴展程序竊取SSH密鑰或加密錢包。但這絕不是漏網之魚,而是一場全面的接管,整個生態系統遭到供應鏈攻擊。就像SolarWinds那樣,只不過針對的是開發者工具。

雖然Cursor、Windsurf和VSCodium等桌面編輯器受到的影響最為嚴重,但就連Gitpod或StackBlitz等基于瀏覽器的環境也可能受到影響,這取決于受感染擴展程序的集成程度。

零信任警醒:假設每個擴展程序是不可信的

我們詢問Yomtov用戶和組織應該從這起事件中吸取什么教訓。他的回答很直接:“假設每個擴展程序都是不可信的,除非證明是可信賴的。”

擴展程序可能看起來像是無害的附加組件,但實際上,它們是功能強大的軟件組件,通常由個人編寫,以全面權限運行,會在無人監督的情況下自動更新。

Yomtov說:“這與從npm或PyPI中拉取軟件包沒什么不同,通常甚至更糟糕。如果你不會盲目信任擁有root 權限訪問你系統的GitHub 代碼庫,也不會信任擴展程序。”

為了保護我們自己,Yomtov建議組織將擴展程序視為其攻擊面的一部分,運用與針對任何其他依賴項相同的規程。這意味著:

1. 維護一份真實的清單,記錄已安裝的擴展程序、安裝在哪些機器上以及由誰安裝。

2. 根據擴展程序的構建者、維護方式以及實際功能來評估風險。

3. 對允許的擴展程序執行明確的策略,并在出現異常情況時采取行動。

4. 持續監控,因為擴展程序可能會悄無聲息地更新,并在一夜之間引入新的風險。

Koi的研究團隊繼續發現易受攻擊的擴展程序和主動惡意的擴展程序,不僅出現在 OpenVSX或微軟的市場中,甚至出現在其他擴展程序市場(比如Chrome Web Store)中。

Yomtov說:“生態系統的發展速度比護欄更快。在這種情況改變之前,最安全的假設是零信任。除非你仔細審查并密切關注,否則每個擴展程序都是潛在的后門。”

還好,漏洞已修復

Yomtov和Koi Security團隊很負責任,向維護OpenVSX項目的Eclipse基金會披露了該漏洞。在隨后的幾周,他們與維護人員密切合作,驗證該問題,設計可靠的修復方案,并確保補丁得到正確實施和部署。

目前,得益于此次合作,該漏洞已被修復,對于每天依賴該市場的數百萬開發者來說,已經恢復安全,也是是一件幸事。

但這起事件也敲響了警鐘:零信任,即便是看起來可信賴的基礎架構也需要持續審查,如果它掌握著整個開發生態系統的密鑰,更應如此。

參考鏈接:

https://www.bleepingcomputer.com/news/security/the-zero-day-that-couldve-compromised-every-cursor-and-windsurf-user/

https://blog.koi.security/marketplace-takeover-how-we-couldve-taken-over-every-developer-using-a-vscode-fork-f0f8cf104d44?utm_source=bleeping&utm_medium=referral&utm_campaign=openvsx

責任編輯:武曉燕 來源: 51CTO技術棧
相關推薦

2024-06-06 09:14:05

2021-09-05 05:59:00

BrakTooth漏洞藍牙設備

2011-02-16 10:26:08

2012-06-21 09:22:34

iOS開發者

2022-05-18 14:17:00

黑客漏洞網絡攻擊

2025-02-13 08:48:47

2021-01-12 15:24:39

數據泄露網絡安全因素認證

2023-11-06 18:32:04

交叉驗證機器學習

2009-03-25 09:07:25

微軟Windows 7操作系統

2021-09-17 11:03:25

HP OMEN漏洞攻擊

2021-11-01 05:50:13

勒索軟件漏洞贖金

2021-12-09 18:59:53

提權漏洞漏洞攻擊

2021-04-14 10:53:33

DNS漏洞物聯網設備

2014-12-12 09:43:13

阿里巴巴安全漏洞信息泄露

2022-05-05 14:01:02

DNS高危漏洞uClibc

2024-09-30 13:31:57

2019-08-26 00:30:48

2021-07-22 06:27:31

打印機漏洞網絡攻擊

2024-06-03 15:44:53

2013-10-04 11:39:46

點贊
收藏

51CTO技術棧公眾號

黄频视频在线观看| 26uuu日韩精品一区二区| wwww.国产| 成人毛片av在线| 处破女av一区二区| 2018中文字幕一区二区三区| аⅴ天堂中文在线网| 成人黄色理论片| 五月婷婷欧美视频| 亚洲蜜桃av| 日韩在线视频第一页| 日韩精品1区2区3区| 久久99久久99精品免观看粉嫩| 丰满大乳奶做爰ⅹxx视频 | 亚洲色图制服丝袜| 国产综合18久久久久久| 瑟瑟视频在线免费观看| 激情欧美一区| 日韩在线视频免费观看高清中文| 中文字幕精品视频在线| 综合欧美精品| 91国在线观看| 亚洲人精品午夜射精日韩 | 久久久久久久爱| 99久久99久久精品免费看小说.| 成人av激情人伦小说| 欧美网站大全在线观看| 久久久亚洲精品无码| 日本不卡不卡| 国产性天天综合网| 精品久久蜜桃| 99热这里只有精| 蜜桃视频一区二区| 日本免费一区二区三区视频观看| 国产亚洲成人av| 综合精品久久| 亚洲香蕉伊综合在人在线视看 | 欧美变态网站| 精品日韩一区二区| 亚洲精品mv在线观看| 欧美精选视频一区二区| 色婷婷综合久色| 波多野结衣乳巨码无在线| 超碰人人在线| 樱桃视频在线观看一区| 波多野结衣激情| 日韩免费啪啪| 中文字幕一区二区三区精华液| 日本成人三级| 国产视频第一页在线观看| 91麻豆成人久久精品二区三区| 国产精品毛片一区视频| 超碰福利在线观看| 国产一区二区三区黄视频 | 国产综合在线播放| 国产乱码精品一区二区三区av| 国产美女久久精品香蕉69| 夜夜躁日日躁狠狠久久av| 性欧美长视频| 日韩av免费在线| 中文字幕精品视频在线观看| 性8sex亚洲区入口| 国产精品xxxxx| 亚洲视频 欧美视频| 日日摸夜夜添夜夜添国产精品 | 国产极品模特精品一二| 精品国产伦一区二区三区免费| 中文字幕1区2区| 极品尤物一区| 亚洲欧美制服中文字幕| 黄免费在线观看| 99久久www免费| 欧美成年人在线观看| 久久久全国免费视频| 一区二区三区精品视频在线观看| 欧美中文字幕在线播放| 午夜一区二区三区四区| 久88久久88久久久| 高清视频一区二区三区| 青青草在线播放| 国产精品免费视频一区| www.-级毛片线天内射视视| 中文在线手机av| 精品人伦一区二区三区蜜桃免费| 日韩中文字幕组| 91视频成人| 亚洲国产精品中文| 日本一二三不卡视频| 欧美成人日韩| 欧美在线视频网站| 91亚洲欧美激情| 99久久精品国产毛片| 日韩久久不卡| 色图在线观看| 色偷偷成人一区二区三区91| 免费不卡av网站| 性欧美lx╳lx╳| 久久精品国产亚洲一区二区 | 日韩亚洲在线| 国产精品亚洲аv天堂网| 午夜精品在线播放| 国产亚洲欧洲一区高清在线观看| 国产美女视频免费| 爱情电影社保片一区| 欧美一卡2卡三卡4卡5免费| 亚洲专区区免费| 亚洲精品在线观看91| 91黑丝在线观看| 国产口爆吞精一区二区| 2020日本不卡一区二区视频| 在线观看成人免费| 粉嫩一区二区三区| 精品国产91久久久久久久妲己 | 日韩欧美中字| 欧美在线日韩在线| 成人毛片视频免费看| 国产精品久久久久婷婷| 日本精品免费在线观看| 日韩中文字幕| 中文字幕在线精品| 狠狠人妻久久久久久| 成人免费高清在线| 18视频在线观看娇喘| 亚洲成人va| 亚洲视频一区二区| 国产香蕉视频在线| 成人黄色在线网站| 黄色影视在线观看| 国产精品一区免费在线| 色狠狠久久aa北条麻妃| 日本网站在线播放| 中文字幕日韩在线| 中文字幕日韩高清| 五月天婷婷激情| 99精品久久久久久| www.av毛片| 亚洲午夜精品| 欧美插天视频在线播放| 国产精品特级毛片一区二区三区| 国产视频一区在线观看| 国产精品50p| 波多野结衣欧美| 欧美放荡办公室videos4k| 国产又粗又猛又黄| 国产精品无码永久免费888| 日本在线视频www| 亚洲精品亚洲人成在线观看| 欧美亚洲在线播放| 你懂的好爽在线观看| 日韩人体视频一二区| 泷泽萝拉在线播放| 久久亚洲图片| 日韩资源av在线| 99久久综合国产精品二区| 亚洲丝袜在线视频| 最新国产中文字幕| 国产精品久久久久久久久免费相片 | 一区二区三区在线视频观看58| 手机在线国产视频| 欧美国产91| 国产精品国产精品国产专区蜜臀ah | 中文久久电影小说| 久久久在线视频| 台湾av在线二三区观看| 日本黄色一区二区| 国产91在线播放九色| 精品一区二区免费看| 老汉色影院首页| 精品三级av| 国产成人在线一区| 欧美日本一道| 精品日韩在线一区| 99精品人妻国产毛片| 中文字幕不卡一区| 久久久精品视频国产| 黑丝一区二区| 欧美精品一区二区视频| 久久国产三级| 欧美精品久久久久久久| 你懂的视频在线播放| 911国产精品| 国产精选第一页| 国产欧美在线观看一区| 亚洲精品永久视频| 99精品视频免费全部在线| 欧洲一区二区日韩在线视频观看免费 | 天堂va欧美va亚洲va老司机| 国产日韩1区| 亚洲欧美国产一区二区| 爱高潮www亚洲精品| 国产成人中文字幕| 日韩三级免费| 在线观看国产成人av片| 亚洲爱情岛论坛永久| 色94色欧美sute亚洲线路二 | 日本精品一区二区三区在线播放| 欧美va在线播放| 91丨九色丨海角社区| 一区二区三区在线观看国产| www.狠狠爱| 成人一区在线观看| 久热精品在线播放| 国产精品久久久亚洲一区| 中文精品一区二区三区| 亚洲人成网亚洲欧洲无码| 亚洲va久久久噜噜噜| 成人午夜精品| 久久久免费在线观看| 麻豆视频在线观看免费| 亚洲欧美变态国产另类| 亚洲精品一区二区三区新线路 | 精品美女在线视频| 国产精品一区二区三区不卡| 欧美黄色网络| 国产成人精品电影久久久| 波多野结衣精品| 欧美成年人视频网站| 91美女视频在线| 精品偷拍各种wc美女嘘嘘| 99视频免费看| 欧美日本在线视频| 成人小视频在线播放| 图片区小说区国产精品视频| 欧美三级在线免费观看| 国产精品不卡在线| 亚洲综合欧美综合| 久久久久久99久久久精品网站| 俄罗斯黄色录像| 国产高清视频一区| 国内av一区二区| 久久精品国产第一区二区三区| 日本三级免费观看| 国产亚洲精品v| 国产精品又粗又长| 亚洲大片在线| www插插插无码视频网站| 国产一在线精品一区在线观看| 在线日韩av永久免费观看| av一区二区在线播放| 欧美极品一区| 免费精品国产的网站免费观看| 国产一区二区视频在线免费观看| 97品白浆高清久久久久久| 91精品国产综合久久久久久丝袜| 国产精品3区| 91免费看国产| 日韩欧美一级| 国产精品免费一区二区| 国产精品zjzjzj在线观看| 国产精品.com| 色天天色综合| 日本免费一区二区三区| 欧洲杯半决赛直播| 亚洲一区影院| 91精品国产91久久久久久密臀 | 日本成人中文字幕在线视频 | 中文字幕亚洲精品在线| 天天影视涩香欲综合网| 成人午夜视频在线播放| 在线亚洲一区观看| 亚洲天堂国产精品| 91精品国产综合久久香蕉麻豆 | 亚洲一二在线观看| 国产免费a∨片在线观看不卡| 在线观看久久av| 怡红院在线播放| 亚洲18私人小影院| 日韩在线免费| 91亚洲精品久久久久久久久久久久| 日韩精品视频中文字幕| 国产伦精品一区二区三区照片| 亚洲精品aaaaa| 在线码字幕一区| 黄色成人在线网站| 中国丰满人妻videoshd| 奇米影视7777精品一区二区| 久久6免费视频| 成人午夜av在线| 免费网站在线高清观看| 亚洲免费观看高清完整 | 欧美性大战xxxxx久久久| 国产孕妇孕交大片孕| 精品久久久久久久久久久久包黑料 | 国产五月天婷婷| 日韩欧美有码在线| 国产欧美日韩成人| 国产丝袜一区二区| 国产一区久久精品| 4k岛国日韩精品**专区| 婷婷成人av| 蜜桃91精品入口| 亚洲午夜精品一区 二区 三区| 国产免费黄色av| 国内一区二区在线| 国产精品成人一区二区三区电影毛片| 成人免费一区二区三区视频| 特级毛片www| 日韩欧美国产一区二区在线播放 | 久久的精品视频| 欧美成人资源| 粉嫩精品一区二区三区在线观看| 俺要去色综合狠狠| h无码动漫在线观看| 久久国产毛片| 亚洲av无码一区东京热久久| 中文字幕av一区二区三区| 国产午夜激情视频| 69久久99精品久久久久婷婷| 欧美在线一卡| 午夜精品在线视频| 国产精品一区二区三区www| 欧美一区国产一区| 亚洲精品美女91| 俄罗斯女人裸体性做爰| 亚洲国产精品黑人久久久| 91国产丝袜播放在线| 日韩三级精品电影久久久| jizzjizz在线观看| 欧美在线性爱视频| 欧美日韩一本| 草b视频在线观看| 国产精品88888| 91嫩草|国产丨精品入口| 欧美视频日韩视频| 国产三级电影在线| 秋霞av国产精品一区| 超碰在线亚洲| 欧美人成在线观看| 国产成人精品网址| 裸体武打性艳史| 4438x亚洲最大成人网| lutube成人福利在线观看| 国产91精品久久久久久久| 国产精品中文字幕制服诱惑| 亚洲 欧美 综合 另类 中字| 国产精品888| 精品97人妻无码中文永久在线| 欧美精品aⅴ在线视频| 婷婷在线视频| 91精品久久久久久久久久入口| 日本欧美视频| 香蕉视频禁止18| 国产精品日日摸夜夜摸av| 亚洲性猛交富婆| 中文字幕久久久| 少妇精品视频在线观看| 在线视频福利一区| 激情综合五月婷婷| 中文字幕资源站| 欧美一区二区三区免费观看视频| 国产乱色在线观看| 91视频在线免费观看| 亚洲小说欧美另类社区| 天天躁日日躁狠狠躁免费麻豆| 亚洲6080在线| 麻豆av电影在线观看| 国产a级全部精品| 波多野结衣在线播放一区| 亚洲精品第三页| 一区二区在线观看av| 国精品人妻无码一区二区三区喝尿| 国语自产精品视频在线看| 欧美挤奶吃奶水xxxxx| 女人另类性混交zo| 国产精品免费视频一区| 国产高清第一页| 7777kkkk成人观看| 欧美最新另类人妖| 黄页网站在线看| 欧美日韩国产在线播放| 免费a在线观看| 成人黄色生活片| 亚洲麻豆视频| 亚洲欧美va天堂人熟伦| 欧美一区二区三区色| 秋霞在线视频| 日本在线观看一区二区| 精品一区二区三区在线观看| 精品一区二区三区人妻| 亚洲天堂男人的天堂| 国产精品一区二区精品视频观看| 91专区在线观看| 国产精品系列在线| 色婷婷av一区二区三区之红樱桃| 国产成人啪精品视频免费网| 99久久精品费精品国产| 手机在线成人av| 欧美精品三级在线观看| 国产伦子伦对白在线播放观看| 亚洲精品乱码久久久久久蜜桃91| 国产精品一区二区男女羞羞无遮挡| 天堂网一区二区三区| 久久影视电视剧免费网站清宫辞电视| 凹凸av导航大全精品| 日本不卡一区在线| 五月婷婷综合在线| 国产秀色在线www免费观看| 精品无码久久久久久久动漫| 韩国女主播成人在线| 国产精品久久久久久人|