[CVE-2022-41042] 逃逸配置良好的 VSCode 扩展(并获利)
blog.trailofbits.com | 博客 | CVE-2022-41042 | #arbitrary-file-read | #vulnerability-research | #path-traversal | #vulnerability-disclosure | #webview | #trail-of-bits | #electron | #vscode | #cve-2022-41042 | #url-parsing
摘要
Trail of Bits 演示在扩展配置正确时仍可逃逸 VSCode Webview:利用 Electron Chromium 与 VSCode 本地代码在 URL 解析上的细微差异绕过 localResourceRoots 限制,实现任意文件读取。微软已修复该问题(CVE-2022-41042)并发放 7,500 美元赏金。
- 发布时间
- 收录时间
Skip to content