Openvsx · Openvsx · CVE-2025-12999
**Nome do Software Vulnerável e Versões Afetadas**
Open VSX (versões afetadas não especificadas)
**Descrição**
Um invasor remoto não autenticado pode envenenar o cache de metadados por extensão fornecendo cabeçalhos de requisição `X-Forwarded-Host`, `X-Forwarded-Proto` e `X-Forwarded-Prefix` manipulados. A função `UrlUtil.getBaseUrl()` constrói URLs absolutas para links de download, ícones, ativos e URLs de API usando esses cabeçalhos sem verificar se o remetente é um proxy confiável. Como as respostas são armazenadas em cache usando chaves que não incluem o host, uma única requisição forjada pode injetar URLs controladas pelo invasor em entradas servidas a todos os outros clientes. Isso permite que um invasor forneça um pacote VSIX malicioso juntamente com sua própria assinatura e chave pública, levando editores compatíveis com VS Code a instalar software malicioso. Este problema afeta servidores acessíveis diretamente por clientes ou aqueles atrás de proxies que retransmitem, em vez de sobrescrever, esses cabeçalhos.
**Recomendações**
Configure o proxy reverso para definir, em vez de retransmitir, os cabeçalhos `X-Forwarded-Host`, `X-Forwarded-Proto` e `X-Forwarded-Prefix`.
Garanta que o servidor seja acessível apenas através do proxy configurado.
Limpe os caches após aplicar as alterações de configuração para remover as entradas envenenadas.