Koi Security araştırmacısı Oren Yomtov konuyu şöyle özetledi:
Bu güvenlik açığı, saldırganlara tüm uzantı pazarının kontrolünü veriyor. Dolayısıyla bu saldırının etkisiyle milyonlarca yazılımcının geliştirme ortamı ele geçirilebilir.
Güvenlik açığının detayları
Open VSX Registry, Visual Studio Marketplacein açık kaynaklı bir alternatifidir. Microsoft yerine Eclipse Foundation tarafından yönetilen bu platform, Cursor, Windsurf, Google Cloud Shell Editor ve Gitpod gibi popüler editörlerde kullanılıyor.
Kritik açık, VSXin publish-extensions deposundaki otomatik yayın akışında yer alıyor. Süreç şöyle işliyor:
- Geliştiriciler uzantılarını sisteme eklemek için bir pull request açarak extensions.json dosyasına ekleme yapıyor.
- Kabul edilen değişiklik, GitHub Actions iş akışıyla saat 03:03 UTCde çalıştırılıp ilgili tüm uzantıları vsce aracıyla Open VSXe yüklüyor.
- İş akışı, özel yetkiyle tanımlanmış OVSX_PAT (Open VSX Service Account token) ortam değişkenine erişebiliyor.
İş akışı, uzantıların bağımlılıklarını yüklemek için npm install komutunu çalıştırıyor. İşte tam bu anda kötü niyetli bir uzantının package.json betiği devreye girerek OVSX_PAT değerini ele geçirebiliyor. Bu sayede saldırgan, tüm pazar yerindeki uzantıları değiştirme veya kendi zararlı versiyonlarını yayınlama yetkisi elde etmiş oluyor.
Saldırının potansiyel etkisi
Bu zafiyetin başarıyla kullanılması durumunda:
- Tüm VS Code uzantıları arka planda kötü niyetli sürümlere yükseltilebilir.
- Milyonlarca yazılımcının geliştirme ortamında arka kapılar oluşturulabilir.
- Saldırı tespit edilene kadar geniş çaplı veri hırsızlığı ya da cihaz kontrolü sağlanabilir.
MITRE ATT&CKin uyarısı
MITRE, Nisan 2025te ATT&CK çerçevesine IDE Extensions adında yeni bir teknik ekleyerek bu tarz tehditlerin ciddiyetini vurgulamıştı. Araştırmacılar şu uyarıda bulunuyor:
Her bir uzantı potansiyel bir arka kapıdır. Kaynak kodlarını incelemeden ya da yalnızca resmi depoları kullanarak güvenlik varsaymak risklidir. Çünkü bu uzantılar kullanıcının cihazında yetkili şekilde çalıştırılmaktadır.
Korunmak için öneriler
- Uzantı kurulumu için yalnızca güvenilir kaynakları kullanın.
- Bağımlılık zincirinizi ve kullanılan paketlerinizi düzenli şekilde denetleyin.
- Sürekli entegrasyon ve dağıtım akışlarındaki gizli değişkenlerin güvenliği için sıkılaştırılmış politikalar uygulayın.
