当前位置: 首页 » 资讯 » 科技头条 » 正文

安全公司曝光微软VS Code市场漏洞,黑客可冒充已移除项目

IP属地 中国·北京 编辑:李娜 IT之家 时间:2025-09-02 22:19:06

IT之家 9 月 2 日消息,安全公司 ReversingLabs 发文,透露微软 VS Code 插件市场存在一项“鸠占鹊巢”式的逻辑漏洞,也就是黑客冒充已移除的插件,上传同名的恶意插件,以欺骗不知情的用户下载。实际上相应漏洞此前已出现在 PyPI 等平台,而目前 ReversingLabs 经过测试,发现 VS Code 市场实际上也存在这种漏洞

ReversingLabs 举例称,该公司在 6 月时检测到有黑客上传一项名为 ahbanC.shiba 的恶意插件,其中内含勒索软件。经研究,他们发现这款插件实际上是“冒名顶替”此前被移除的“ahban.shiba 插件”。

后续,该安全公司进一步分析 VS Code 插件市场逻辑,发现当开发者将某个插件移除(Remove)时,其他开发者就可以重新使用该插件的名称发布新插件;但如果开发者选择下架(Unpublish)插件,虽然相应插件不再公开可见,但其他开发者便无法使用相同名称上架新插件“鸠占鹊巢”。据此,安全公司强调插件开发者若计划废弃自己较受欢迎的插件时,应当选择“下架”,避免给予黑客可乘之机。

标签: 插件 公司 市场 漏洞 黑客 开发者 曝光 逻辑 项目 名称 不知情 鸠占鹊巢 无法 计划 同名 举例 用户 消息 发文 冒名顶替 可乘之机

免责声明:本网信息来自于互联网,目的在于传递更多信息,并不代表本网赞同其观点。其内容真实性、完整性不作任何保证或承诺。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。