Visual Studio Code에 대한 Java 언어 지원을 제공하는 vscode-java 확장에서 결함이 발견되었습니다. 확장 프로그램은 JavaDoc 마우스 오버의 모든 Markdown 콘텐츠를 잘못 신뢰하여 악성 Java 파일에 숨겨진 명령이 포함될 수 있습니다. 사용자가 JavaDoc 호버 팝업 내에서 특별히 제작된 링크를 클릭하면 공격자가 임의의 VS Code 명령을 실행할 수 있으며, 이로 인해 신뢰할 수 있는 작업 공간에서 전체 시스템이 손상될 수 있습니다.
Visual Studio Code에 대한 Java 언어 지원을 제공하는 vscode-java 확장에서 결함이 발견되었습니다. 확장 프로그램은 JavaDoc 마우스 오버의 모든 Markdown 콘텐츠를 잘못 신뢰하여 악성 Java 파일에 숨겨진 명령이 포함될 수 있습니다. 사용자가 JavaDoc 호버 팝업 내에서 특별히 제작된 링크를 클릭하면 공격자가 임의의 VS Code 명령을 실행할 수 있으며, 이로 인해 신뢰할 수 있는 작업 공간에서 전체 시스템이 손상될 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 88.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 88.00 |
VPI 공식 vpi-v1 기준