An toàn thông tin

Lỗ hổng mới trong các môi trường phát triển tích hợp

Hạnh Tâm 04/07/2025 16:38

Một nghiên cứu mới về các môi trường phát triển tích hợp (IDE) như Microsoft Visual Studio Code, Visual Studio, IntelliJ IDEA và Cursor đã tiết lộ những điểm yếu trong cách chúng xử lý quy trình xác minh tiện ích mở rộng dẫn đến kẻ tấn công có thể thực thi mã độc hại trên các máy móc của nhà phát triển.

Các nhà nghiên cứu Nir Zadok và Moshe Siman Tov Bustan của OX Security cho biết: "Những kiểm tra xác minh bị lỗi trong Visual Studio Code cho phép các nhà xuất bản thêm chức năng vào tiện ích mở rộng trong khi vẫn duy trì biểu tượng đã xác minh. Điều này dẫn đến các tiện ích mở rộng độc hại được xác minh và chấp thuận, tạo cảm giác tin cậy sai lầm".

Cụ thể, phân tích phát hiện ra rằng Visual Studio Code gửi yêu cầu HTTP POST đến "marketplace.visualstudio[.]com" để xác định xem tiện ích mở rộng đã được xác minh hay chưa.

Về cơ bản, việc khai thác sẽ tạo tiện ích mở rộng độc hại có cùng giá trị với tiện ích mở rộng đã được xác minh và bỏ qua những kiểm tra tin cậy. Điều này cho phép các tiện ích mở rộng độc hại xuất hiện để thực thi những mã lệnh của hệ điều hành mà không bị các nhà phát triển nghi ngờ.

a2.png

Về mặt bảo mật, đây là trường hợp điển hình trong việc lạm dụng việc cài đặt một ứng dụng trên thiết bị di động mà không sử dụng phương pháp phân phối ứng dụng chính thức của thiết bị. Nếu không sử dụng chứng chỉ số hoặc xác minh của nhà phát triển thì ngay cả các tiện ích mở rộng có vẻ hợp pháp cũng có thể ẩn các tập lệnh nguy hiểm.

Trong một bằng chứng khái niệm (PoC) do công ty an ninh mạng chứng minh, tiện ích mở rộng đã được định cấu hình để mở ứng dụng trên máy tính Windows. Bằng cách xác định các giá trị được sử dụng trong những yêu cầu xác minh và sửa đổi, người ta thấy rằng chúng có thể tạo gói tệp VSIX khiến tiện ích mở rộng độc hại xuất hiện như hợp pháp.

OX Security cho biết, họ có thể tái tạo lỗ hổng trên các IDE khác như IntelliJ IDEA và Cursor bằng cách sửa đổi các giá trị được sử dụng để xác minh mà không làm mất trạng thái đã xác minh của chúng.

Microsoft cho biết, hành vi này là cố ý và những thay đổi sẽ ngăn tiện ích mở rộng VSIX được phát hành lên Marketplace. Nguyên nhân là vì chữ ký xác minh tiện ích mở rộng được bật theo mặc định trên tất cả các nền tảng.

Lỗ hổng có thể đã bị khai thác được vào ngày 29/6/2025.

Những phát hiện một lần nữa cho thấy, chỉ dựa vào biểu tượng đã xác minh của tiện ích mở rộng là rất rủi ro, vì kẻ tấn công có thể lừa các nhà phát triển chạy mã độc mà họ không biết. Để giảm thiểu những rủi ro này, bạn nên cài đặt tiện ích mở rộng trực tiếp từ các thị trường chính thức thay vì sử dụng các tệp tiện ích mở rộng VSIX được chia sẻ trực tuyến.

Các nhà nghiên cứu cho biết: "Khả năng đưa mã độc vào tiện ích mở rộng, đóng gói chúng dưới dạng tệp VSIX/ZIP và cài đặt chúng trong khi vẫn duy trì các ký hiệu đã xác minh trên nhiều nền tảng phát triển chính gây ra rủi ro nghiêm trọng. Lỗ hổng này đặc biệt ảnh hưởng đến các nhà phát triển cài đặt tiện ích mở rộng từ các nguồn trực tuyến như GitHub"./.

Bài liên quan
Nổi bật Tạp chí Thông tin & Truyền thông
  • Doanh nghiệp công nghệ thế hệ mới phải dựa trên tri thức và khát vọng lớn
    Mục tiêu lớn là ngôi sao dẫn lối, không có ngôi sao dẫn lối, chúng ta sẽ dễ lạc lối, dễ mất niềm tin. C-OpenAI có một khát vọng lớn, điều này thật đáng khích lệ.
  • Bộ Khoa học và Công nghệ ra mắt logo mới
    Logo mới của Bộ Khoa học và Công nghệ biểu trưng cho khát vọng đổi mới, dẫn dắt công nghệ và lan tỏa tinh thần sáng tạo Việt Nam.
  • Bộ KH&CN tháo gỡ vướng mắc vận hành chính quyền hai cấp tại Bắc Ninh
    Ngày 20/8/2025, Đoàn công tác Bộ Khoa học và Công nghệ (KH&CN) do ông Cao Huy Long, Phó Vụ trưởng Vụ Tổ chức cán bộ làm Trưởng đoàn đã làm việc tại tỉnh Bắc Ninh nhằm khảo sát tình hình triển khai mô hình chính quyền địa phương hai cấp, công tác cải cách hành chính, chuyển đổi số, cũng như việc thực hiện các nhiệm vụ quản lý nhà nước trong lĩnh vực KH&CN tại cấp xã, phường.
  • Bộ KH&CN yêu cầu bảo đảm thông tin và an toàn mạng lưới dịp Quốc khánh 2-9
    Nhằm phục vụ tốt các sự kiện chính trị quan trọng của đất nước, đáp ứng nhu cầu thông tin liên lạc của cơ quan, tổ chức, doanh nghiệp và người dân trong dịp nghỉ Lễ Quốc khánh 2/9/2025, Bộ KH&CN đã có văn bản gửi các doanh nghiệp viễn thông về việc triển khai các phương án bảo đảm thông tin liên lạc, an toàn mạng lưới.
  • Chuyển đổi số và các xu thế tương lai
    Nhằm góp phần thúc đẩy nghiên cứu cơ bản và ứng dụng về CNTT tại Việt Nam, từ ngày 21-22/8/2025 tại Hà Nội, Trường Đại học Công nghiệp Hà Nội đã đăng cai phối hợp với Liên hiệp các Hội Khoa học và Kỹ thuật Việt Nam, Viện Hàn lâm Khoa học và Công nghệ Việt Nam tổ chức Hội nghị khoa học quốc gia (FAIR) lần thứ XVIII về nghiên cứu cơ bản và ứng dụng CNTT với chủ đề "Chuyển đổi số và các xu thế tương lai".
Đừng bỏ lỡ
Lỗ hổng mới trong các môi trường phát triển tích hợp
POWERED BY ONECMS - A PRODUCT OF NEKO