Size: a a a

DEFCON Нижний Новгород

2021 May 15

EP

Egor Podmokov in DEFCON Нижний Новгород
Надеюсь они не планируют резать мамазоны и тд
источник

K

Konstantin in DEFCON Нижний Новгород
Пытались же уже... Не вышло.
источник
2021 May 16

💭П

💭 Руслан Прохоров... in DEFCON Нижний Новгород
Демонстрация атаки на редакторы кода, приводящей к утечке файлов при открытии исходных текстов
Продемонстрирован метод атаки на редактор кода VSCode, позволяющий передать произвольные системные файлы при открытии в редакторе специально оформленного исходного кода. В предложенной демонстрации при открытии кода на языке Rust, в котором используется процедурный макрос, выполняется установка соединения с хостом 127.0.0.1:8080 и отправка содержимого файла "~/.ssh/id_rsa" с SSH-ключами пользователя.
источник

НН

Николай Никольский... in DEFCON Нижний Новгород
^^"~/.ssh/id_rsa" - это не "произвольные системные файлы", а файл юзера к которому естественно может получить доступ любой скрипт, запускаемый юзером.^^(c) (в комментах опеннета всегда больше полезной нагрузки чем в новости)
источник

💭П

💭 Руслан Прохоров... in DEFCON Нижний Новгород
т.е. если у тебя из этой папки при открытие проекта, а не запуска утекут все файлы, это нормально?
источник

💭П

💭 Руслан Прохоров... in DEFCON Нижний Новгород
Ну Ок, чё =)
источник

💭П

💭 Руслан Прохоров... in DEFCON Нижний Новгород
И там сказано, что проблема именно в том, что есть проблема с "процедурными макросами" и именно они зло.
источник

💭П

💭 Руслан Прохоров... in DEFCON Нижний Новгород
произвольные файлы в рамках прав текущего пользователя
источник

НН

Николай Никольский... in DEFCON Нижний Новгород
а в чем проблема? в средствах автоматизации есть логика, которая что то там делает. она может делать что угодно с правами текущего пользователя.
И вообще причем тут vscode.
источник

НН

Николай Никольский... in DEFCON Нижний Новгород
Для работы примера требуется наличие в VSCode плагина rust-analyzer
ну те кодерок сам на это пошел
источник

💭П

💭 Руслан Прохоров... in DEFCON Нижний Новгород
Ээээ..... как всё запущено... Ты статью то прочитал? Или ты как большинство ОпнетныхЕкспертов?
источник

НН

Николай Никольский... in DEFCON Нижний Новгород
фига ты троль
источник

💭П

💭 Руслан Прохоров... in DEFCON Нижний Новгород
Я? Ещё тот. Особенно когда оппонент сам подставляется.
источник

💭П

💭 Руслан Прохоров... in DEFCON Нижний Новгород
1) Название статьи: Демонстрация атаки на редакторы кода, приводящей к утечке файлов при открытии исходных текстов
2) Продемонстрирован метод атаки на редактор кода VSCode
понятно, что если в нём демонстрируется, то всё получится.
3) Отмечается, что проблема может затрагивать другие редакторы кода и языки программирования. VSCode и rust-analyze использованы лишь для демонстрации вектора атаки.
источник

💭П

💭 Руслан Прохоров... in DEFCON Нижний Новгород
И все сразу накидываются на VSCode, потом на Раст.
источник

💭П

💭 Руслан Прохоров... in DEFCON Нижний Новгород
А на мой взгляд, ключевая информация тут Теоретически проблеме подвержен любой редактор кода, раскрывающий процедурные макросы, которые позволяют создавать расширения синтаксиса и выполнять код на этапе компиляции. Изначально исследователь изучал возможность совершения вредоносных действий во время компиляции кода, но обнаружил, что процедурные макросы раскрываются при обработке исходных текстов в редакторах кода.
источник

N

Nexi in DEFCON Нижний Новгород
Вроде там об этом и написано что это сама проблема а vscode лишь пример
источник

💭П

💭 Руслан Прохоров... in DEFCON Нижний Новгород
Так это увидели, те кто прочитал внимательно )
источник

N

Nexi in DEFCON Нижний Новгород
"VSCode и rust-analyze использованы лишь для демонстрации вектора атаки. Теоретически проблеме подвержен любой редактор кода, раскрывающий процедурные макросы, которые позволяют создавать расширения синтаксиса и выполнять код на этапе компиляции. "
источник

💭П

💭 Руслан Прохоров... in DEFCON Нижний Новгород
@nexi5, ты в комменты загляни, там трагикомедия (
источник