专栏名称: 潇湘信安
一个不会编程、挖SRC、代码审计的安全爱好者,主要分享一些安全经验、渗透思路、奇淫技巧与知识总结。
TodayRss-海外RSS稳定源
目录
今天看啥  ›  专栏  ›  潇湘信安

谨防VSCode项目植入后门!!!

潇湘信安  · 公众号  · 互联网安全 科技媒体  · 2026-01-21 09:00
    

主要观点总结

该文章主要介绍了VSCode中的tasks.json功能可能被用于创建后门,攻击者可以利用这一特性在VSCode中执行任意代码。文章还提供了复现测试的方法和注意事项,以及针对这一现象的安全建议。

关键观点总结

关键观点1: VSCode允许通过文件自动执行任务tasks.json,攻击者可以利用这一特性植入后门。

攻击者在VSCode中打开特定文件夹时会执行任意代码,影响范围包括Windows、Linux和macOS,以及基于VSCode二开的编辑器。

关键观点2: 复现测试方法

新建一个测试目录,并在这个目录下再新建一个.vscode/目录,然后在这目录下新建一个tasks.json文件,粘贴网上公布的POC即可。

关键观点3: 注意事项

VSCode工作区信任设置默认为untiDismissed,在打开项目时会出现弹窗提示。有的二开AI代码编辑器可能阉割了工作区信任功能。另外,可以通过设置关闭自动任务功能或调整工作区信任设置来防范此后门。

关键观点4: 安全建议

如果不需要使用自动任务功能,可以在VSCode设置中搜索Tasks并设置为off。此外,可以通过Ctrl+Shift+P搜索“工作区信任”进行相关的设置。


免责声明:本文内容摘要由平台算法生成,仅为信息导航参考,不代表原文立场或观点。 原文内容版权归原作者所有,如您为原作者并希望删除该摘要或链接,请通过 【版权申诉通道】联系我们处理。

原文地址:访问原文地址
总结与预览地址:访问总结与预览
文章地址: 访问文章快照