Event-Stream 包安全更新
更新于:2019 年 6 月 23 日
我们一直在与扩展插件作者合作,以更新他们的扩展和依赖项。
以下是当前被拦截的扩展列表
JacobeanResearchandDevelopmentLLC.vscode-scxml-previewjoaquin6.package-watchKazuoCode.gthubsumMaxGotovkin.tslens
2018 年 11 月 26 日 Kai Maetzel, @kaimaetzel
您可能已经听说流行的 event-stream NPM 包中包含恶意依赖项。详情可在以下 GitHub 问题中查看:https://github.com/dominictarr/event-stream/issues/116。此漏洞已存在约两个月,但直到最近才被发现。
简而言之 (TL;DR):Visual Studio Code 未受到行业范围内的 NPM
event-stream包安全问题的影响。为了主动保护我们的用户群,我们已暂时从 VS Code 市场中移除了受此包影响的扩展。
我们立即检查了我们是否受到影响以及受到何种影响。首先,我们扫描了 Visual Studio Code。Visual Studio Code 的两个产品安装版本(稳定版和内部预览版)都是安全的。
其次,我们扫描了 VS Code 市场中的所有扩展。我们确定了几个受影响的扩展。为了保护我们的用户以及这些扩展的作者,我们决定采取积极措施,自动卸载这些扩展。用户无需采取任何操作来移除这些扩展。这些扩展也将从市场中下架。
在扫描时,以下扩展包含恶意代码
aoisupersix.bve5-language-supportapollographql.vscode-apolloardenivanov.svelte-intellisenseballerina.ballerinaBattleBas.kivy-vscodecesium.gltf-vscodechristianvoigt.argdown-vscodecodemooseus.vscode-devtools-for-chromecurlybracket.vlocodeivory-lab.jenkinsfile-supportJacobeanResearchandDevelopmentLLC.vscode-scxml-previewjoe-re.sql-language-serverjomiller.rtags-clientjorithvdheuvel.webdavKazuoCode.gthubsumkddejong.vscode-cfn-lintKoihik.vscode-lua-formatmyxvisual.vscode-ts-umlOptimaSystems.vscode-apl-language-clientPaul-Ehigie-Paul.nativescript-extendqoretechnologies.qorus-vscodequantum.quantum-devkit-vscoderitwickdey.LiveServerrkoubou.ksproboceo.robojsx-pluginsalbert.comment-tsSiteGo.spgoterminus.tangram-vscode-plugintintrinh.php-refactortomoki1207.pdfvlopes11.advpls-clientwebhint.vscode-webhintwix.stylable-intelligenceYseop.vscode-yseopmlzfzackfrost.commentbarsZowe.vscode-extension-for-zowe
我们正在通知这些扩展的作者。一旦作者更新了他们的扩展并通知我们,我们将验证更新。届时,您将能够从市场重新安装这些扩展。
致扩展作者的说明:当您使用 yeoman 代码生成器生成扩展时,您可能已将该恶意代码作为开发依赖项安装。请删除您的 node_modules 文件夹,使用 npm cache clean --force 清理您的 npm 缓存,并重新运行 npm install。
扩展作者需要将 vscode 模块更新至 1.1.22。
我们将随时向您通报最新进展。