محققان امنیت سایبری از شرکت Koi Security جزئیات یک آسیبپذیری وصلهشده در خط لوله پیشانتشار (pre-publish scanning pipeline) پلتفرم Open VSX را فاش کردند که به مهاجمان اجازه میداد افزونههای مخرب ویژوال استودیو کد (VS Code) را از فرآیند بررسی امنیتی عبور داده و در مخزن منتشر کنند. این آسیبپذیری که با نام «Open Sesame» شناخته میشود، ناشی از یک خطای طراحی در سرویس مبتنی بر جاوا بود؛ به این صورت که یک مقدار بولی (boolean) واحد هم به معنای «هیچ اسکنری پیکربندی نشده» و هم «همه اسکنرها با شکست مواجه شدند» تفسیر میشد. در نتیجه، هنگامی که اسکنرها تحت بار سنگین با شکست مواجه میشدند، سیستم آن را بهعنوان «چیزی برای اسکن وجود ندارد» تلقی کرده و افزونه را بدون بررسی تأیید میکرد.
یک مهاجم میتوانست با استفاده از یک حساب کاربری رایگان و بدون نیاز به هیچ دسترسی ویژهای، با ارسال انبوه فایلهای مخرب با پسوند VSIX به نقطه پایانی انتشار (publish endpoint)، منابع اتصال پایگاه داده (database connection pool) را تخلیه کرده و فرآیند اسکن را کاملاً دور بزند. این آسیبپذیری از آن جهت اهمیت بیشتری دارد که Open VSX بهعنوان بازار افزونه برای ویرایشگرهایی نظیر Cursor و Windsurf نیز استفاده میشود. این مشکل پس از افشای مسئولانه در تاریخ ۸ فوریه ۲۰۲۶، در نسخه ۰.۳۲.۰ این پلتفرم برطرف شد.
کلمات کلیدی : آسیبپذیری Open VSX, افزونه مخرب VS Code, امنیت سایبری ویژوال استودیو کد, Open Sesame vulnerability, دور زدن اسکن امنیتی افزونه, آسیبپذیری مخزن افزونه

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.