Overslaan en naar de inhoud gaan

Lekken in plug-ins riskant voor ontwikkelsoftware

Securitybedrijf Snyk waarschuwt voor de relatief onderbelichte kwestie van plug-ins voor ontwikkelsoftware. Twee extensies voor Microsofts developmentpakket Visual Studio blijken kwetsbaarheden te bevatten, zo heeft Snyk ontdekt. Terwijl die plug-ins van patches zijn voorzien, kunnen andere extensies voor andere ontwikkelsoftware en programmeertalen ook een risico vormen.
Microsoft Visual Studio
© Microsoft
Microsoft

De kwetsbaarheden in de plug-ins voor Visual Studio geven aanvallers de mogelijkheid om malware uit te voeren op de computers van developers. Daarvoor moesten kwaadwillenden alleen maar hun slachtoffers zien te verleiden om op een malafide link te klikken. De twee plug-ins zijn Open in Default Browser en Instant Markdown, die qua downloads uit de Visual Studio Code Marketplace bescheiden in gebruik zijn: 600.000 stuks.

IT-beveiligingsfirma Snyk heeft de ontdekte kwetsbaarheden verantwoord gemeld aan de makers van de twee kwetsbare extensies, meldt DarkReading. De prangende securityvraag is echter of andere ontwikkelsoftware plus plug-ins daarvoor hun code wel goed doornemen op hackrisico's. Security-onderzoeker Kirill Efimov van Snyk meent dat de nu ontdekte kwetsbaarheden slechts het puntje van de ijsberg zijn.

Braakliggende 'markt'

Hij acht het niet waarschijnlijk dat bekende en veelgebruikte plug-ins soortgelijke securityproblemen hebben als de twee kleinere die nu zijn gepatched. Maar er zijn zoveel extensies en zoveel developmentpakketten en talen dat hij daarin wel degelijk een flink, onontgonnen gebied ziet voor security-onderzoekers. En daarmee ook een interessante 'markt' voor aanvallers. Efimov drukt developers op het hart om zich meer bewust te zijn van de extensies die ze installeren.

De uitbreidbaarheid van ontwikkelsoftware is een relatief nieuw fenomeen. Dit heeft ook relatief nieuwe softwaremakers aangetrokken, die mogelijk niet allemaal hun processen op orde hebben voor veilig programmeren en voor goede code-audits. Maar leeftijd en ervaring zijn geen indicatoren of garanties voor wel of niet veilige code kunnen maken, ook niet voor ontwikkelsoftware. Zo is het in 1999 opgerichte SolarWinds recent diepgaand gehackt, waarlangs wereldwijd doelwitten in onder meer overheidskringen zijn gecompromitteerd.

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in