PT-2026-96056 · Openvsx · Openvsx

·

CVE-2025-12999

·

Publicado

2026-09-21

·

Atualizado

2026-09-22

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:L/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Open VSX (versões afetadas não especificadas)
Descrição Um invasor remoto não autenticado pode envenenar o cache de metadados por extensão fornecendo cabeçalhos de requisição X-Forwarded-Host, X-Forwarded-Proto e X-Forwarded-Prefix manipulados. A função UrlUtil.getBaseUrl() constrói URLs absolutas para links de download, ícones, ativos e URLs de API usando esses cabeçalhos sem verificar se o remetente é um proxy confiável. Como as respostas são armazenadas em cache usando chaves que não incluem o host, uma única requisição forjada pode injetar URLs controladas pelo invasor em entradas servidas a todos os outros clientes. Isso permite que um invasor forneça um pacote VSIX malicioso juntamente com sua própria assinatura e chave pública, levando editores compatíveis com VS Code a instalar software malicioso. Este problema afeta servidores acessíveis diretamente por clientes ou aqueles atrás de proxies que retransmitem, em vez de sobrescrever, esses cabeçalhos.
Recomendações Configure o proxy reverso para definir, em vez de retransmitir, os cabeçalhos X-Forwarded-Host, X-Forwarded-Proto e X-Forwarded-Prefix. Garanta que o servidor seja acessível apenas através do proxy configurado. Limpe os caches após aplicar as alterações de configuração para remover as entradas envenenadas.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-12999
GHSA-F55Q-5M46-RMXC

Produtos afetados

Openvsx