GitHub Tokenları Təhlükədə: VS Code Vasitəsilə Bir Kliklə Hücum Aşkarlanıb
Kibertəhlükəsizlik tədqiqatçıları Microsoft Visual Studio Code (VS Code) platformasında aşkar edilmiş yeni bir zəifliyi açıqlayıblar ki, bu da bir kliklə istifadəçinin GitHub tokenlərinin oğurlanmasına yol açır. Bu tapıntı, proqram təminatı inkişaf etdiriciləri üçün ciddi təhlükəsizlik riskləri yaradır.
Təhlükəsizlik tədqiqatçısı Ammar Askar bildirib ki, “sadəcə bir linkə klikləməklə, hücumçunun sizin özəl repolarınız da daxil olmaqla, repolarınıza oxuma və yazma icazəsi verən bir GitHub tokenini oğurlaması mümkündür.” Bu, hücumçulara hədəf sistemdə geniş imkanlar əldə etməyə, məxfi məlumatları ələ keçirməyə və hətta kod bazasına dəyişikliklər etməyə imkan verə bilər.
Zəiflik, GitHub.dev adlanan bir xüsusiyyətlə əlaqəli olaraq ortaya çıxır. VS Code-un populyarlığı və GitHub ilə sıx inteqrasiyası nəzərə alınmaqla, bu cür bir kliklə token oğurluğu imkanı geniş yayılmış inkişaf mühitlərini istifadə edən milyonlarla inkişaf etdirici üçün narahatlıq doğurur.
Bu cür hücumların qarşısını almaq üçün istifadəçilərin şübhəli linklərə klikləməkdən çəkinmələri, brauzer və inkişaf mühiti parametrlərini diqqətlə nəzərdən keçirmələri, həmçinin mümkün olduqda iki faktorlu autentifikasiya (2FA) kimi əlavə təhlükəsizlik tədbirlərindən istifadə etmələri tövsiyə olunur. GitHub və Microsoft tərəfindən bu zəifliyin aradan qaldırılması üçün yeniləmələr gözlənilir.