微软下架两款热门 VS Code 扩展,900 万用户受影响

微软下架两款热门 VS Code 扩展,900 万用户受影响

2 月 27 日消息,科技媒体 bleepingcomputer 昨日(2 月 26 日)发布博文,报道称微软发现“Material Theme - Free”和“Material Theme Icons - Free”涉嫌包含恶意代码,现已从 Visual Studio Marketplace 下架这两款热门 VS Code 扩展程序。

注:这两款扩展程序非常受欢迎,累计下载量近 900 万次。用户现在使用这两款扩展程序,在 VS Code 中会收到自动禁用提示。

安全问题洞察

网络安全研究员 Amit Assaraf 和 Itay Kruk 发现了这些扩展程序中的可疑代码,并向微软报告了他们的发现。

研究人员表示,主题文件应该是静态的 JSON 文件,不应该执行任何代码,而这两款扩展主题中的“release-notes.js”文件包含高度混淆的 Java 代码,这在开源软件中通常是一个危险信号。

微软的安全研究人员证实了这一说法,并发现了其他可疑代码,随后从 VS Code 市场下架这两款扩展程序,并封禁了开发者账号。

微软正在进一步调查这两款扩展程序的恶意活动,并表示会尽快在 VSMarketplace GitHub 存储库中发布更多详细信息。

在情况明朗之前,建议用户从所有项目中移除 equinusocio.moxer-theme、equinusocio.vsc-material-theme、equinusocio.vsc-material-theme-icons、equinusocio.vsc-community-material-theme和 equinusocio.moxer-icons这几个扩展程序。

开发者回应

扩展程序的开发者是 Mattia Astorino(又名 equinusocio),他在 VS Code 市场上发布了多个扩展程序,总安装量超过 1300 万次。

Astorino 回应称,问题是由过时的 Sanity.io依赖项引起的,“看起来像是被入侵了”。

他表示,Material Theme 中从未发布过任何有害内容,事后复盘称只是使用了自 2016 年以来就存在的问题,使用过时的 sanity.io依赖项,来显示来自 Sanity headless CMS 的发布说明。他认为微软在没有联系他的情况下就下架了所有扩展程序,给数百万用户造成了问题。

特别声明:[微软下架两款热门 VS Code 扩展,900 万用户受影响] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

饰演朱艳的傅淼低调演戏26年,戏红人不红,46岁仍发光(朱艳是谁)

傅淼所饰演的朱艳,是西港停毒支队刑科组的政工主任,虽然她没有激烈的动作戏,也不是情感主线的核心人物,但她却是整个队伍中最为沉稳的“定盘星”。在一场她寻找到山里出家的丈夫的戏里,她没有一句台词,但眼神空洞的无奈…

饰演朱艳的傅淼低调演戏26年,戏红人不红,46岁仍发光(朱艳是谁)

沈佳润:曾是“最丑”星二代,新歌“一个劲儿的叭叭”2亿播放量(沈佳润多大了)

“美美桑内,一个劲儿的叭叭,咕噜咕噜圈圈~”在直播间里,小沈阳可真是让人耳目一新,他用自己那富有感染力的声音为女儿沈佳润的新歌做宣传,简直洗脑到不行! 在直播中,小沈阳的唱法似乎是随心所欲,听得出一些泰国音乐…

沈佳润:曾是“最丑”星二代,新歌“一个劲儿的叭叭”2亿播放量(沈佳润多大了)

赵露思经纪公司发文回应,法律人士给出建议(赵露思经纪公司发文)

赵露思表示,银河酷娱在她治疗期间曾承诺为她被迫取消的代言负责,最后却直接从她工作室的账户中划走205w;再三沟通也不愿意归还工作室运营权,团队工作人员缺失;等待八个月都没有解决剧组解散相关问题,最后由艺人进…

赵露思经纪公司发文回应,法律人士给出建议(赵露思经纪公司发文)

巴西印度接连拒绝 美国这招不好使了 反对经济制裁(巴西确诊超过印度)

巴西总统首席特别顾问塞尔索·阿莫林8月2日表示,巴西坚决反对因贸易伙伴与其他国家的贸易往来而对其实施单方面经济制裁,认为国家之间的正常经贸关系不应受到政治干预

巴西印度接连拒绝 美国这招不好使了 反对经济制裁(巴西确诊超过印度)

B型大口径光面管暖气片

在大型工业场所的供暖设备中,B 型大口径光面管暖气片以其粗犷耐用的特质占据重要地位,尤其适合高湿度、高粉尘的恶劣环境,成为冶金、化工等行业的供暖标配。大口径设计赋予其两大核心优势:一是管内流体流量大,可承载高…

B型大口径光面管暖气片