Sårbarhet i github.dev kan gi angripere tilgang til private kodelagre
En offentlig kjent sårbarhet i den nettleserbaserte utgaven av Visual Studio Code på github.dev kan gjøre det mulig å stjele en brukers GitHub-autentiseringstoken dersom brukeren åpner en spesialtilpasset lenke til et kodelager. Tokenet gir lese- og skrivetilgang til de kodelagrene brukeren har tilgang til, også private. Årsaken ligger i at webviews i VS Code videresender tastaturhendelser til hovedgrensesnittet, og i det publiserte konseptbeviset brukes dette til å installere en utvidelse angriperen kontrollerer. Microsoft har bekreftet rapporten og opplyser at det arbeides med en retting, og at VS Code Desktop ikke er berørt.
Hva det betyr for virksomheten
Utviklertokener er i praksis nøkler til kildekoden. Får en angriper tak i et token med skrivetilgang, kan vedkommende både lese forretningskritisk kode og legge inn endringer som følger med videre ut i byggekjeden. At et konseptbevis allerede er publisert, senker terskelen for at flere aktører tar teknikken i bruk før rettingen er på plass. For en norsk virksomhet med egen utvikling er dette et spørsmål om kontroll på leveransekjeden, ikke bare et utviklerproblem.
Berigo anbefaler
- Vurder å blokkere tilgang til github.dev inntil Microsoft har rettet forholdet.
- Be brukere som har benyttet github.dev om å slette informasjonskapsler og lokale nettstedsdata for domenet.
- Gå gjennom hvilke tilganger utviklertokener faktisk har, og stram inn til det som er nødvendig.
- Overvåk kodelagrene for uventede endringer og nye utvidelser eller integrasjoner.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt