Уязвимость в автоматизированной издательской системе Eclipse Open VSX Registry могла позволить несанкционированную загрузку расширений. В ч…
Уязвимость в автоматизированной издательской системе Eclipse Open VSX Registry могла позволить несанкционированную загрузку расширений. В частности, сценарии построения системы были выполнены без надлежащей изоляции, что потенциально разоблачает привилегированный токен. Этот токен позволял публиковать новые версии расширений под любым пространством имен, включая те, которые не контролируются злоумышленником. Однако он не допускает изъятия существующих расширений, перезаписи опубликованных версий или доступа к административным признакам реестра. Вопрос был одухо-данным 4 мая 2025 года, полностью решен к 24 июня, а затем провести всесторонний аудит. Никаких доказательств компромисса обнаружено не было, хотя 81 продление было упреждающе деактивировано в качестве меры предосторожности. Стандартный издательский процесс остался неизменным. Были вынесены рекомендации по снижению аналогичных рисков в будущем.
Программный продукт не обеспечивает надлежащее разграничение или изоляцию функциональности, процессов или ресурсов, требующих различных уровней привилегий, прав или разрешений.
https://cwe.mitre.org/data/definitions/653.html →Открыть в коллекции CWE →