Event-Stream 包安全更新
更新日期:2019 年 6 月 23 日
我們一直在與擴充套件作者合作,以更新他們的擴充套件及其依賴項。
以下是當前被阻止的擴充套件列表
JacobeanResearchandDevelopmentLLC.vscode-scxml-previewjoaquin6.package-watchKazuoCode.gthubsumMaxGotovkin.tslens
2018 年 11 月 26 日 Kai Maetzel, @kaimaetzel
您可能已經聽說流行的 event-stream NPM 包包含一個惡意依賴項。詳細資訊可以在以下 GitHub issue 中找到:https://github.com/dominictarr/event-stream/issues/116。此漏洞已存在約兩個月,但最近才被發現。
總結:Visual Studio Code 不受業界範圍內的 NPM
event-stream包安全問題影響,我們已透過臨時從 VS Code Marketplace 中刪除受此包影響的擴充套件來主動保護我們的使用者群。
我們立即檢查了我們是否受到影響以及如何受到影響。首先,我們掃描了 Visual Studio Code。Visual Studio Code 的兩個產品安裝(穩定版和 Insiders 版)都是安全的。
其次,我們掃描了 VS Code Marketplace 中的所有擴充套件。我們確定了幾個受影響的擴充套件。我們決定採取積極措施來保護我們的使用者以及這些擴充套件的作者,並自動解除安裝這些擴充套件。使用者無需採取任何操作來刪除這些擴充套件。這些擴充套件也將從 Marketplace 中下架。
在掃描時,以下擴充套件包含惡意程式碼
aoisupersix.bve5-language-supportapollographql.vscode-apolloardenivanov.svelte-intellisenseballerina.ballerinaBattleBas.kivy-vscodecesium.gltf-vscodechristianvoigt.argdown-vscodecodemooseus.vscode-devtools-for-chromecurlybracket.vlocodeivory-lab.jenkinsfile-supportJacobeanResearchandDevelopmentLLC.vscode-scxml-previewjoe-re.sql-language-serverjomiller.rtags-clientjorithvdheuvel.webdavKazuoCode.gthubsumkddejong.vscode-cfn-lintKoihik.vscode-lua-formatmyxvisual.vscode-ts-umlOptimaSystems.vscode-apl-language-clientPaul-Ehigie-Paul.nativescript-extendqoretechnologies.qorus-vscodequantum.quantum-devkit-vscoderitwickdey.LiveServerrkoubou.ksproboceo.robojsx-pluginsalbert.comment-tsSiteGo.spgoterminus.tangram-vscode-plugintintrinh.php-refactortomoki1207.pdfvlopes11.advpls-clientwebhint.vscode-webhintwix.stylable-intelligenceYseop.vscode-yseopmlzfzackfrost.commentbarsZowe.vscode-extension-for-zowe
我們正在通知這些擴充套件的作者。一旦作者更新了他們的擴充套件並且我們收到了他們的通知,我們將驗證更新。然後您將能夠從 Marketplace 重新安裝該擴充套件。
致擴充套件作者:當您使用 yeoman 程式碼生成器生成擴充套件時,您可能已經安裝了作為開發依賴項一部分的惡意程式碼。刪除您的 node_modules 資料夾,使用 npm cache clean --force 清理 npm 快取,然後重新執行 npm install。
擴充套件作者需要將 vscode 模組更新到 1.1.22。
我們將隨時向您通報情況。