flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
SECURITY
One-Click-Attacke stiehlt GitHub OAuth Tokens über VS Code

One-Click-Attacke stiehlt GitHub OAuth Tokens über VS Code

1 min Lesezeit
Rafi GrzonkaRafi Grzonka
TeilenXLinkedInWhatsApp

Schwachstelle in GitHub.dev entdeckt

Cybersecurity-Forscher haben eine kritische Schwachstelle in GitHub.dev offengelegt, die es Angreifern ermöglicht, GitHub OAuth Tokens durch einen einfachen Klick zu stehlen. Der Sicherheitsforscher Ammar Askar demonstrierte die Attacke: Ein bösartiger Link genügt, um Zugriff auf einen vollständigen GitHub Token zu erlangen – inklusive Lese- und Schreibrechte auf sämtliche Repositories, auch private.

Wie funktioniert GitHub.dev?

GitHub.dev ist ein webbasiertes Feature, das VS Code im Browser bereitstellt und es Entwicklern erlaubt, Code direkt auf GitHub zu bearbeiten, ohne das Repository lokal klonen zu müssen. Das System authentifiziert sich automatisch mit dem GitHub-Account des Nutzers, was die Benutzererfahrung vereinfacht – aber auch eine Angriffsfläche schafft.

Das Angriffszenario

Die Attacke funktioniert durch manipulierte Links, die Nutzer auf GitHub.dev-Seiten locken. Wenn ein Angreifer diese Links geschickt verbreitet (etwa über Social Engineering, gefälschte Nachrichten oder bösartige Websites), kann er das Session-Token des Opfers abfangen. Mit diesem Token erhält der Angreifer Vollzugriff auf:

  • Alle öffentlichen und privaten Repositories
  • Code-Commits und Push-Operationen
  • Sensitive Daten im Repository-Kontext
  • Möglicherweise auch Integration mit anderen Services über GitHub

Sicherheitsimplikationen

Die Schwachstelle ist kritisch, weil GitHub Tokens typischerweise mit breiten Berechtigungen ausgestattet sind. Ein gestohlener Token kann für Credential-Theft, Supply-Chain-Angriffe oder Sabotage missbraucht werden – ohne dass der Nutzer das System verlassen muss.

Was Nutzer tun sollten

Bis GitHub einen Patch bereitstellt, sollten Entwickler vorsichtig mit unbekannten Links auf GitHub.dev sein. Zusätzliche Schutzmaßnahmen:

  • Token-Rotation: Regelmäßige Neuerstellung von GitHub Personal Access Tokens
  • Minimale Berechtigungen: Tokens nur mit notwendigen Scopes erstellen
  • 2FA aktivieren: Zwei-Faktor-Authentifizierung nutzen, um Account-Zugriffe zu schützen
  • Link-Vorsicht: Keine verdächtigen GitHub-Links anklicken

Reaktion von GitHub

GitHub arbeitet an einer Behebung der Schwachstelle. Nutzer sollten auf offizielle Security Advisories achten und ihre Token-Sicherheitsrichtlinien überprüfen.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Android AI-Agenten: Unsichtbare Text-Befehle könnten PCs kompromittieren

1 min · 21. Juli

SECURITY

ENCFORGE: Neue Ransomware zielt auf AI-Modelle ab

1 min · 21. Juli

SECURITY

ServiceNow AI Platform: Kritische Lücke ermöglicht Code-Ausführung

1 min · 21. Juli