xaker

Графики с подвохом. Эксплуатируем XSS в BokehJS внутри VS Code Webview

  • суббота, 20 сентября 2025 г. в 00:00:20
https://xakep.ru/2025/09/19/bokehjs-vscode-xss/
Для подписчиков
Обычная визуализация данных в Jupyter Notebook может обернуться атакой на всю инфраструктуру. В этой статье мы воспроизведем XSS-инъекцию в графике BokehJS внутри VS Code Webview, проследим, как локальный баг превращается в уязвимость уровня Kubeflow-кластера, и посмотрим, какие реальные риски несет такая цепочка — от кражи cookie до доступа к Kubernetes-токенам.