Cyber Security NewsTechnologie

Ein-Schritt-GitHub-Token-Schwachstelle ermöglicht Angreifern den Diebstahl von OAuth-Zugangsdaten

Eine kritische Sicherheitslücke in der WebView-Implementierung öglicht Angreifern, GitHub OAuth-Token zu stehlen, einschließlich Lese- und Schreibzugriff auf private Repositories, indem sie ein

4. Juni 2026Guru BaranLive Redaktion
1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens

Kurzfassung

Warum das wichtig ist

Cyber Security NewsTechnologie
  • Eine kritische Sicherheitslücke in der WebView-Implementierung öglicht Angreifern, GitHub OAuth-Token zu stehlen, einschließlich Lese- und Schreibzugriff auf private Repositories, indem sie ein
  • Lschen Sie die Website-Daten fr github.dev in Ihrem Browser (Chrome: Symbol in der Adressleiste Cookies und Website-Daten Website-Daten auf diesem Gert verwalten alle github.dev-Domains lschen).
  • Dadurch wird ein Warnhinweisdialog wieder aktiviert, der Nutzern die Mglichkeit gibt, die Seite zu verlassen.

Klicken Sie auf unbekannte github.dev-Links nicht, bis Microsoft oder GitHub eine Patches verffentlicht haben.

1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens
1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens

Prfen Sie die installierten Erweiterungen auf github.dev und deinstallieren Sie alles, das Sie nicht erkennen. Benutzer, die github.dev noch nie besucht haben und ihren lokalen Speicher geleert haben, werden durch ein initiales Einverständnisdialog geschützt. Der Forscher erkannte an, dass die Defense-in-Depth-Maßnahmen änkten.

1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens
1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens

Die strenge Content Security Policy (script-src 'none') auf den Markdown-Vorschau-Seiten ürliche Ausführung damit einen noch einfacheren Weg für einen Remote-Code-Execution (RCE) mit nur einem Klick über eine bösartige Marketplace-Erweiterungsseite. Die Verwendung gerendertem Markdown schließt zudem Cross-Site-Scripting-Vektoren aus.

1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens
1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens

Der Forscher Ammar Askar veröffentlichte diese Schwachstelle als vollständige öffentliche Offenlegung ohne vorherige koordinierte Ankündigung an Microsoft, wobei er auf eine frühere negative Erfahrung mit dem Microsoft Security Response Center (MSRC) verwies. Askar informierte einen GitHub-Sicherheitskontakt eine Stunde vor der Veröffentlichung.

1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens
1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens

Kostenloses Webinar zu den OWASP API Top 10 und Leitfaden zur Schließung ücken mit WAAP Der Beitrag „1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens" erschien zuerst auf

Ein-Schritt-GitHub-Token-Schwachstelle ermöglicht Angreifern den Diebstahl von OAuth-Zugangsdaten
Ein-Schritt-GitHub-Token-Schwachstelle ermöglicht Angreifern den Diebstahl von OAuth-Zugangsdaten

Quelllink

Originalquelle: Cyber Security News

Originalartikel oeffnen

Quellenprofil

Quelle und redaktionelle Angaben

Quelle
Cyber Security News
Originaltitel
1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens
Canonical
https://cybersecuritynews.com/1-click-github-token-vulnerability/
Quell-URL
https://cybersecuritynews.com/1-click-github-token-vulnerability/

Aehnliche Inhalte

Verwandte Themen und interne Verlinkung

Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Wetterdaten optimieren Segel moderner Frachtschiffe
StudieTechnologie

Wetterdaten optimieren Segel moderner Frachtschiffe

Der globale Schifffahrtssektor steht vor einer enormen Brennstoffkrise. Riesige Frachtschiffe, Massengutfrachter und Tanker verursachen rund 90 Prozent der Kohlenstoffemissionen des Seeverkehrs.

04.06.2026

Live Redaktion