Взлом расширений IDE | DEF CON 34 | Семинар BBV
Bug Bounty DEFCON
0:00 / 0:00
Взлом расширений IDE | DEF CON 34 | Семинар BBV
292 просмотра · 1 день назад
Bug Bounty DEFCON
3,33 тыс. подписчиков
292 просмотра · 1 день назад
Лабораторная работа: http://turb0.one/files/nopilot.vsix
Вы открываете популярный репозиторий с открытым исходным кодом на своем ноутбуке в VS Code и видите запрос, спрашивающий, доверяете ли вы авторам проекта.
Прежде чем вы успеете ответить, экран гаснет.
На интерактивном мастер-классе в Bug Bounty Village на DEF CON 34 Ник Копи (7urb0) опирается на свой многомиллионный опыт работы с программами поиска уязвимостей и опубликованные исследования CVE, чтобы показать, как именно происходит эта уязвимость с помощью Nopilot, специально созданного уязвимого расширения для ИИ-кодирования.
Большинство приложений для ИИ-кодирования, которые мы знаем и любим (*кашель* злоупотребление), построены на архитектуре расширений VS Code.
Этот мастер-класс предлагает практический подход к использованию этой менее известной поверхности атаки, когда программа поиска уязвимостей охватывает агентные, настольные или IDE-подобные среды.
Следите за ходом работы и попробуйте выяснить цепочку, которая превратит безобидную папку проекта в несколько критически важных обнаружений.
В этой лабораторной работе вы научитесь:
Читать, что делает хост расширений Node.js, используя параметр --inspect-extensions=9229
Проверять веб-представления с помощью инструментов разработчика.
Отслеживать входные данные, контролируемые проектом, для рискованных операций, таких как child_process, command dispatch, innerHTML, env.openExternal и, да, dotenv.config().
Исследовать пути от изолированного веб-представления или агента ИИ к хосту расширений, который может получить доступ к операционной системе.
---------------------------------
X: https://x.com/BugBountyDEFCON
Instagram: / bugbountydefcon
TikTok: / bugbountydefcon
LinkedIn: / bugbountyvillage
Заявки на спонсорство и волонтерство:
https://www.bugbountydefcon.com
---------------------------------
Спикер: Ник Копи
X: https://x.com/7urb01
Веб-сайт: https://www.turb0.one/
CVE-2025-1302: https://security.snyk.io/vuln/SNYK-JS...
---------------------------------
Разделы
0:00 Вступление/Что вам нужно/Кто я
1:37 Что Мы делаем:
1:53 Что такое расширение IDE
2:18 Почему это важно для программы вознаграждения за обнаружение ошибок
3:03 Анатомия расширения VS Code
3:39 Клиент-серверная модель, перевод
4:17 Что такое vsix
4:35 События активации
6:01 Инструменты: установка/загрузка из сторонних источников
6:26 Инструменты: управление расширениями
7:02 Инструменты: отладка
7:59 WebView — это iframe
8:27 Где находятся ошибки
8:46 Сетевые интерфейсы в веб-разработке, Node.js и VS Code
10:14 Начало лабораторной работы
11:27 Вопрос аудитории / подсказка к лабораторной работе
12:41 Как отлаживать содержимое WebView
13:40 Подсказка к лабораторной работе
14:33 Пример точки останова
16:53 Подсказка: пользовательские редакторы (WebView) работают с предварительным доверием
17:26 Ошибка 1: простейшее рабочее пространство для RCE
18:34 Демонстрация ошибки 1
18:58 Ошибка 2: XSS в чате
19:15 ошибка 3: XSS в пользовательском интерфейсе .nopilot
19:28 демонстрация полезной нагрузки ошибки 3
21:07 XSS для повышения уровня RCE
22:02 вопрос аудитории
22:46 ошибка 4: RCE в dotenv
23:32 демонстрация ошибки 4 (1 безобидная строка)
24:08 вопрос аудитории
24:55 ошибка 5: навыки
26:47 отладка ошибки 5
28:47 демонстрация ошибки 5
29:17 вопрос аудитории (deeplink)
31:05 вопрос аудитории (атака без автозапуска)
31:35 удобство = поверхность атаки