Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Meta Inc. presenta una demanda por preocupaciones de privacidad relacionadas con las gafas inteligentes con inteligencia artificial después de que los empleados revisaran videos de desnudos, sexo y otros

Es posible que el director ejecutivo de Anthropic, Dario Amodei, todavía esté intentando llegar a un acuerdo con el Pentágono

Oura adquiere Doublepoint, una startup especializada en tecnología de reconocimiento de gestos

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Los defectos de registro VSX de Abierto Critical exponen a millones de desarrolladores a ataques de la cadena de suministro
Identidad

Los defectos de registro VSX de Abierto Critical exponen a millones de desarrolladores a ataques de la cadena de suministro

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjunio 26, 2025No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

26 de junio de 2025Ravi LakshmananCódigo abierto/vulnerabilidad

Los investigadores de ciberseguridad han revelado una vulnerabilidad crítica en el registro Open VSX («Open-VSX (.) Org»).

«La vulnerabilidad permite a los atacantes tomar el control total de todo el mercado de expansión, lo que les permite tener un control total sobre millones de máquinas de desarrolladores», dijo Oren Yomtov, investigador de seguridad de KOI. «Al aprovechar los problemas de CI, los actores maliciosos pueden publicar actualizaciones maliciosas en todas las extensiones abiertas VSX».

Después de la divulgación responsable el 4 de mayo de 2025, los mantenedores propusieron múltiples rondas de revisión antes de que finalmente se desarrollara el 25 de junio.

Ciberseguridad

El registro Open VSX es un proyecto de código abierto y reemplaza el mercado de Visual Studio. Mantenido por la Fundación Eclipse. Los editores de código como Cursor, Windsurf, Google Cloud Shell Editor y GitPod se integran en los Servicios.

«Esta amplia adopción significa que el compromiso Open VSX es un escenario de pesadilla para la cadena de suministro», dijo Yomtov. «Cada vez que se instala una extensión, o cada vez que una extensión se obtiene silenciosamente en segundo plano, estas acciones pasan por Open VSX».

Las vulnerabilidades descubiertas por KOI Security están enraizadas en el repositorio de extensiones de publicación. Esto incluye scripts que exponen extensiones de código abierto y código a Open-vsx.org.

Los desarrolladores pueden solicitar que la extensión se publique automáticamente enviando una solicitud de extracción para agregarla al archivo Extensions.json que reside en el repositorio. Luego será aprobado y fusionado.

En el backend, esto se desarrolla en forma de un flujo de trabajo de acción de GitHub que se ejecuta diariamente a las 03:03 AM UTC.

«Este flujo de trabajo se ejecuta con credenciales privilegiadas que incluyen el token secreto (OVSX_PAT) de la cuenta de servicio @Open-VSX.» En teoría, solo el código confiable debería ver ese token «.

«La raíz de la vulnerabilidad es que la instalación de NPM proporciona acceso a la variable de entorno OVSX_PAT mientras ejecuta cualquier script de compilación para todas las extensiones publicadas automáticamente y sus dependencias».

Ciberseguridad

Esto significa obtener acceso a los tokens de su cuenta @Open-VSX, permitir el acceso privilegiado al registro Open VSX, expone nuevas extensiones a los atacantes y proporcionando la capacidad de manipular las extensiones existentes e inyectar código malicioso.

A partir de abril de 2025, Mitres no ha notado los riesgos planteados por las extensiones, que introdujo un nuevo enfoque de «extensión IDE» para el marco ATT & CK. Dice que los actores maliciosos podrían abusar de establecer un acceso permanente al sistema de víctimas.

«Todos los artículos del mercado son posibles puertas traseras», dijo Yomtov. «Son dependencias de software inmóviles con acceso privilegiado y merecen la misma diligencia que los paquetes PYPI, NPM, Hugginface o GitHub.

¿Encontraste este artículo interesante? Síganos en Twitter y LinkedIn para leer contenido exclusivo que publique.

Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleLa seguridad nacional advierte sobre los ataques cibernéticos respaldados por Irán dirigidos a las redes estadounidenses
Next Article Según los informes, Elon Musk despide al principal ejecutivo de ventas de Tesla
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Seminario web poscriptografía cuántica para líderes de seguridad

marzo 5, 2026

Cisco confirma la explotación activa de dos vulnerabilidades en Catalyst SD-WAN Manager

marzo 5, 2026

DDR5 Bot Scalping, Samsung TV Tracking, Reddit Privacy Fine & More

marzo 5, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Meta Inc. presenta una demanda por preocupaciones de privacidad relacionadas con las gafas inteligentes con inteligencia artificial después de que los empleados revisaran videos de desnudos, sexo y otros

Es posible que el director ejecutivo de Anthropic, Dario Amodei, todavía esté intentando llegar a un acuerdo con el Pentágono

Oura adquiere Doublepoint, una startup especializada en tecnología de reconocimiento de gestos

Netflix adquiere InterPositive, la productora cinematográfica de inteligencia artificial de Ben Affleck

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.