HeadlinesBriefing favicon HeadlinesBriefing.com

Préoccupations de sécurité de l'agent SSH de VSCode

Hacker News •
×

Thomas Ptacek discute de l'agent d'édition à distance SSH de VSCode, en le contrastant avec Tramp d'Emacs. Tramp vit sur les ressources locales sur une connexion distante, exécutant des commandes Bourne shell. VSCode monte une invasion à grande échelle : il exécute un chargeur de snippet Bash qui télécharge un agent, y compris une installation binaire de Node.

L'agent établit une connexion WebSockets de retour vers le front-end VSCode en cours d'exécution. Le protocole sous-jacent peut parcourir le système de fichiers, éditer des fichiers arbitraires, lancer ses propres processus PTY shell et persister. Dans le monde de la sécurité, il y a un nom pour les outils qui fonctionnent de cette manière—de nature malveillante.

Ptacek dit qu'il serait nerveux à l'idée de laisser les gens éditer à distance avec VSCode sur des serveurs de développement et apoplectique si cela se produisait lors d'un incident sur quelque chose en production. Cependant, il s'avère que cela n'a pas d'importance pour obtenir une connexion personnalisée à une Fly Machine dans VSCode.