非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

[CVE-2022-41042] 逃逸配置良好的 VSCode 扩展(并获利)

摘要

Trail of Bits 演示在扩展配置正确时仍可逃逸 VSCode Webview:利用 Electron Chromium 与 VSCode 本地代码在 URL 解析上的细微差异绕过 localResourceRoots 限制,实现任意文件读取。微软已修复该问题(CVE-2022-41042)并发放 7,500 美元赏金。
发布时间
收录时间

原文 ↗

相关内容

返回