Перейти к содержимому

Взлом расширений IDE | DEF CON 34 | Семинар BBV

Bug Bounty DEFCON

0:00 / 0:00

Взлом расширений IDE | DEF CON 34 | Семинар BBV

292 просмотра · 1 день назад
Bug Bounty DEFCON
3,33 тыс. подписчиков
292 просмотра · 1 день назад
Лабораторная работа: http://turb0.one/files/nopilot.vsix Вы открываете популярный репозиторий с открытым исходным кодом на своем ноутбуке в VS Code и видите запрос, спрашивающий, доверяете ли вы авторам проекта. Прежде чем вы успеете ответить, экран гаснет. На интерактивном мастер-классе в Bug Bounty Village на DEF CON 34 Ник Копи (7urb0) опирается на свой многомиллионный опыт работы с программами поиска уязвимостей и опубликованные исследования CVE, чтобы показать, как именно происходит эта уязвимость с помощью Nopilot, специально созданного уязвимого расширения для ИИ-кодирования. Большинство приложений для ИИ-кодирования, которые мы знаем и любим (*кашель* злоупотребление), построены на архитектуре расширений VS Code. Этот мастер-класс предлагает практический подход к использованию этой менее известной поверхности атаки, когда программа поиска уязвимостей охватывает агентные, настольные или IDE-подобные среды. Следите за ходом работы и попробуйте выяснить цепочку, которая превратит безобидную папку проекта в несколько критически важных обнаружений. В этой лабораторной работе вы научитесь: Читать, что делает хост расширений Node.js, используя параметр --inspect-extensions=9229 Проверять веб-представления с помощью инструментов разработчика. Отслеживать входные данные, контролируемые проектом, для рискованных операций, таких как child_process, command dispatch, innerHTML, env.openExternal и, да, dotenv.config(). Исследовать пути от изолированного веб-представления или агента ИИ к хосту расширений, который может получить доступ к операционной системе. --------------------------------- X: https://x.com/BugBountyDEFCON Instagram:   / bugbountydefcon   TikTok:   / bugbountydefcon   LinkedIn:   / bugbountyvillage   Заявки на спонсорство и волонтерство: https://www.bugbountydefcon.com --------------------------------- Спикер: Ник Копи X: https://x.com/7urb01 Веб-сайт: https://www.turb0.one/ CVE-2025-1302: https://security.snyk.io/vuln/SNYK-JS... --------------------------------- Разделы 0:00 Вступление/Что вам нужно/Кто я 1:37 Что Мы делаем: 1:53 Что такое расширение IDE 2:18 Почему это важно для программы вознаграждения за обнаружение ошибок 3:03 Анатомия расширения VS Code 3:39 Клиент-серверная модель, перевод 4:17 Что такое vsix 4:35 События активации 6:01 Инструменты: установка/загрузка из сторонних источников 6:26 Инструменты: управление расширениями 7:02 Инструменты: отладка 7:59 WebView — это iframe 8:27 Где находятся ошибки 8:46 Сетевые интерфейсы в веб-разработке, Node.js и VS Code 10:14 Начало лабораторной работы 11:27 Вопрос аудитории / подсказка к лабораторной работе 12:41 Как отлаживать содержимое WebView 13:40 Подсказка к лабораторной работе 14:33 Пример точки останова 16:53 Подсказка: пользовательские редакторы (WebView) работают с предварительным доверием 17:26 Ошибка 1: простейшее рабочее пространство для RCE 18:34 Демонстрация ошибки 1 18:58 Ошибка 2: XSS в чате 19:15 ошибка 3: XSS в пользовательском интерфейсе .nopilot 19:28 демонстрация полезной нагрузки ошибки 3 21:07 XSS для повышения уровня RCE 22:02 вопрос аудитории 22:46 ошибка 4: RCE в dotenv 23:32 демонстрация ошибки 4 (1 безобидная строка) 24:08 вопрос аудитории 24:55 ошибка 5: навыки 26:47 отладка ошибки 5 28:47 демонстрация ошибки 5 29:17 вопрос аудитории (deeplink) 31:05 вопрос аудитории (атака без автозапуска) 31:35 удобство = поверхность атаки