Il passaggio di token dell'IDE nel browser diventa esposizione GitHub
Una sessione di VS Code basata su browser può consegnare a un attaccante molto più della pagina o del repo che l'utente ha aperto. Il punto debole è il collegamento di fiducia tra github.com e github.dev: una webview costruita ad arte può attivare i flussi di installazione delle extension e rubare il token OAuth di GitHub che github.dev riceve, che poi funziona su ogni repo a cui l'utente può accedere.
Researcher publishes GitHub token-stealing exploit, blames Microsoft’s disclosure process
The security researcher, Ammar Askar, released the new proof-of-concept exploit on his personal blog — alongside the public tracker for issues in VS Code — giving a GitHub security contact roughly one hour's notice beforehand.