HeadlinesBriefing favicon HeadlinesBriefing.com

Sicherheitsbedenken zum VSCode SSH-Agenten

Hacker News •
×

Thomas Ptacek diskutiert den SSH-Remote-Editier-Agenten von VSCode und stellt ihn Emacs' Tramp gegenüber. Tramp lebt von den lokalen Ressourcen auf einer Remote-Verbindung und führt Bourne-Shell-Befehle aus. VSCode startet eine groß angelegte Invasion: Es führt einen Bash-Snippet-Stager aus, der einen Agenten herunterlädt, einschließlich einer binären Installation von Node.

Der Agent stellt eine WebSockets-Verbindung zurück zum laufenden VSCode-Frontend her. Das zugrunde liegende Protokoll kann im Dateisystem umherwandern, beliebige Dateien bearbeiten, eigene Shell-PTY-Prozesse starten und sich selbst erhalten. In der Sicherheitswelt gibt es einen Namen für Werkzeuge, die auf diese Weise arbeiten—von Natur aus bösartig.

Ptacek sagt, er wäre nervös, wenn Leute auf Dev-Servern VSCode-Remote-Editieren durchführen dürften, und apoplektisch, wenn dies während eines Vorfalls auf etwas in der Produktion passieren würde. Es stellt sich jedoch heraus, dass dies keine Rolle spielt, um eine benutzerdefinierte Verbindung zu einer Fly Machine in VSCode zu erhalten.