研究员因不再信任微软漏洞披露机制,公开全新VSCode零日漏洞

admin 2026-07-22 07:59:09 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 安全研究员阿马尔·阿斯卡尔因不满微软漏洞披露机制,公开VSCode零日漏洞。该漏洞存在于github.dev平台,OAuth令牌未限定作用域,攻击者诱导用户点击链接即可窃取GitHub访问令牌,进而读写用户所有代码仓库。研究员绕过扩展安装弹窗,实现全自动攻击。他批评MSRC处理漏洞不署名、定级低,导致信任崩塌,公开漏洞成为倒逼整改的手段。 综合评分: 86 文章分类: 漏洞分析,红队,web安全,安全意识,漏洞预警


cover_image

研究员因不再信任微软漏洞披露机制,公开全新 VS Code 零日漏洞

鹏鹏同学 鹏鹏同学

黑猫安全

2026年6月5日 08:54 湖北

在小说阅读器读本章

去阅读

安全研究员阿马尔・阿斯卡尔在 Visual Studio Code 中发现一处全新高危零日漏洞,他将漏洞告知 GitHub 相关对接人员后,仅隔一小时就发布了可实际运行的漏洞利用代码。该研究员发布的报告写道:攻击者只需诱导用户点击一条链接,就能窃取用户的 GitHub 访问令牌,凭借该令牌可读写用户名下所有代码仓库,包含私有仓库。

本次漏洞没有预留 90 天厂商修复窗口期、未走协同披露流程、也未向微软安全响应中心(MSRC)提交漏洞工单。研究员直接在互联网公开 POC 验证代码,缘由是他此前经历过 MSRC 的漏洞处理流程,认为一次体验便已足够。

漏洞存在于 github.dev 平台,该平台是网页版 VS Code,在浏览器打开 GitHub 仓库时会自动加载。当github.com向 github.dev 下发 OAuth 授权令牌时,令牌未限定作用域为当前打开的仓库,而是对该用户有权限访问的全部公有、私有仓库生效。

“只要是你具备访问权限的任意仓库,你只需把网址域名从github.com改为 github.dev,或是点击页面中的小型菜单选项:”

报告后续写道:“页面就会跳转至轻量化网页版 VS Code,该程序完全在浏览器中运行(想来这也是基于 Electron 框架开发应用的一大弊端)。”

“这款浏览器版 VS Code 权限能力极强,用户可以查看仓库内全部文件(私有仓库也不例外)、提交合并请求,甚至直接提交代码。该能力实现原理为:github.com通过 POST 方式向 github.dev 下发 OAuth 令牌,以此代用户和 GitHub 服务交互。但该令牌未限定仅作用于当前访问仓库,可全权访问用户名下所有有权限的其他仓库。”

攻击者若能修改代码仓库里的.vscode/extensions.json配置文件,即可植入恶意 VS Code 扩展推荐项;受害者经由特制 github.dev 链接打开仓库时,整套攻击近乎全自动执行。

本次攻击最巧妙之处在于绕过了扩展安装确认弹窗。正常情况下 VS Code 会弹窗请求用户许可后才安装插件,而攻击者将恶意 HTML 代码嵌入 Jupyter 笔记本文件。用户打开该笔记本时,后台代码自动运行,模拟快捷键一键确认安装弹窗,恶意插件在用户毫无察觉的状态下完成安装,随即窃取 OAuth 令牌,攻击者无需额外操作就能接管受害者所有代码仓库。

阿斯卡尔直言了跳过负责任披露的缘由。

“上次向 MSRC 上报一处 VS Code 漏洞的经历十分糟糕:微软悄悄修复了我上报的漏洞,既不标注漏洞发现人署名,还将漏洞定级为无安全风险。我在当时的文章里就说过,往后再挖到 VS Code 安全漏洞,我会选择直接全量公开漏洞细节。” 阿斯卡尔写道,“参考星实验室近期披露的一起 VS Code 跨站(XSS)漏洞,MSRC 判定该漏洞不满足收录条件、风险等级为低危,可见 MSRC 针对 VS Code 漏洞的处理方式毫无改观。”

该安全专家补充,星实验室此前上报的 VS Code XSS 漏洞被 MSRC 驳回、划为低危,由此判断微软的漏洞处置现状没有改善。

他特意说明自己并不针对 VS Code 研发团队:开发人员需要充足时间,在安全性与易用性之间寻找平衡。他的批评对象是微软安全响应中心 MSRC 的漏洞处置流程,而非 VS Code 的开发维护工程师。在他看来,公开漏洞是倒逼产品安全优化为数不多的可行手段。

此事不免让人联想到 “混沌 Eclipse” 事件:该研究员在未提前告知微软的前提下,先后对外放出六款零日漏洞(MiniPlasma、BlueHammer、RedSun、UnDefend、YellowKey、GreenPlasma),其中三款在补丁发布前就已出现野外实战利用。该研究员爆料的发难缘由含糊不清,只称合作协议被毁、自身生计无着,说辞难辨是夸大诉苦还是境遇凄惨。面对第六次漏洞曝光,微软一度动用数字犯罪调查部门施压,在舆论一边倒的负面声讨后又悄然收回举措。用法务手段威胁安全研究员,很难收获行业好感。

这件事本质并非协同披露机制临时失灵,而是信任彻底崩塌。安全研究员耗费大量时间与技术成本挖掘漏洞、编写可运行 POC;厂商却悄无声息修复漏洞、抹除发现者署名、压低漏洞危险等级,研究员自然不再愿意配合厂商的漏洞上报流程。

“我明白 VS Code 研发团队本需要更长缓冲周期来制定修复方案,产品的确需要在交互体验和安全风险之间做好权衡,对此我深表歉意。但公开披露是我为数不多能倒逼 MSRC 整改、提升 VS Code 安全基线的筹码。” 阿斯卡尔总结道,“从挖掘漏洞到完整落地 POC,安全研究员投入了大量时间精力,这份付出不该被漠视、视作理所当然。”

微软设立漏洞赏金计划,本意就是规避这类公开爆洞的矛盾局面,但不少漏洞赏金猎手反馈,目前该机制已然失效。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:黑猫安全 鹏鹏同学 鹏鹏同学《研究员因不再信任微软漏洞披露机制,公开全新 VS Code 零日漏洞》

评论:0   参与:  0