flowki@club:~$ Coding, Automation & Security — auf Deutsch
FlowKI Club

Deine KI. Deine Community. Deine Vorteile.

  • KI Know-how
  • Prompts & Tools
  • Security & Privacy
  • Community Support
  • Exklusive Vorteile
Werde Teil der Community

One-Click-Attacke stiehlt GitHub OAuth Tokens über VS Code

Sicherheitsforscher zeigen eine Ein-Klick-Attacke über GitHub.dev, mit der Angreifer vollständige GitHub OAuth Tokens stehlen können. Der gestohlene Token ermöglicht Lese- und Schreibzugriff auf alle Repositories eines Nutzers.

One-Click-Attacke stiehlt GitHub OAuth Tokens über VS Code

Dieser Beitrag wurde mit KI-Unterstützung aus der angegebenen Quelle erstellt und vor der Veröffentlichung automatisch gegen sie abgeglichen. Nicht jeder Beitrag wird zusätzlich von Hand gelesen — wir prüfen stichprobenweise nach und kennzeichnen Korrekturen. Beruht ein Artikel auf einem selbst durchgeführten Test, weisen wir das ausdrücklich aus.

Schwachstelle in GitHub.dev entdeckt

Cybersecurity-Forscher haben eine kritische Schwachstelle in GitHub.dev offengelegt, die es Angreifern ermöglicht, GitHub OAuth Tokens durch einen einfachen Klick zu stehlen. Der Sicherheitsforscher Ammar Askar demonstrierte die Attacke: Ein bösartiger Link genügt, um Zugriff auf einen vollständigen GitHub Token zu erlangen – inklusive Lese- und Schreibrechte auf sämtliche Repositories, auch private.

Wie funktioniert GitHub.dev?

GitHub.dev ist ein webbasiertes Feature, das VS Code im Browser bereitstellt und es Entwicklern erlaubt, Code direkt auf GitHub zu bearbeiten, ohne das Repository lokal klonen zu müssen. Das System authentifiziert sich automatisch mit dem GitHub-Account des Nutzers, was die Benutzererfahrung vereinfacht – aber auch eine Angriffsfläche schafft.

Das Angriffszenario

Die Attacke funktioniert durch manipulierte Links, die Nutzer auf GitHub.dev-Seiten locken. Wenn ein Angreifer diese Links geschickt verbreitet (etwa über Social Engineering, gefälschte Nachrichten oder bösartige Websites), kann er das Session-Token des Opfers abfangen. Mit diesem Token erhält der Angreifer Vollzugriff auf:

  • Alle öffentlichen und privaten Repositories
  • Code-Commits und Push-Operationen
  • Sensitive Daten im Repository-Kontext
  • Möglicherweise auch Integration mit anderen Services über GitHub

Sicherheitsimplikationen

Die Schwachstelle ist kritisch, weil GitHub Tokens typischerweise mit breiten Berechtigungen ausgestattet sind. Ein gestohlener Token kann für Credential-Theft, Supply-Chain-Angriffe oder Sabotage missbraucht werden – ohne dass der Nutzer das System verlassen muss.

Was Nutzer tun sollten

Bis GitHub einen Patch bereitstellt, sollten Entwickler vorsichtig mit unbekannten Links auf GitHub.dev sein. Zusätzliche Schutzmaßnahmen:

  • Token-Rotation: Regelmäßige Neuerstellung von GitHub Personal Access Tokens
  • Minimale Berechtigungen: Tokens nur mit notwendigen Scopes erstellen
  • 2FA aktivieren: Zwei-Faktor-Authentifizierung nutzen, um Account-Zugriffe zu schützen
  • Link-Vorsicht: Keine verdächtigen GitHub-Links anklicken

Reaktion von GitHub

GitHub arbeitet an einer Behebung der Schwachstelle. Nutzer sollten auf offizielle Security Advisories achten und ihre Token-Sicherheitsrichtlinien überprüfen.

TeilenXLinkedInWhatsApp
Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Passwort-Reset stoppt Active-Directory-Angriffe nicht

2 min · 13. Mai

SECURITY

RAG unter Beschuss: Wie anfällig ist Retrieval-Augmented Generation?

4 min · 10. Sep.

SECURITY

PyPI-Paket mit 1,1M Downloads gehackt – Infostealer verbreitet

2 min · 3. Mai