LastPass satıldı. Amma alternativlər var. LastPass parol menecerində, Chrome və Firefox üçün Lastpass üçün genişlənmələrdə kritik səhvlər müəyyən edilmişdir.

Hələ 2016-cı ilin yayında Google Project Zero mütəxəssisi Tavis Ormandy səmimi şəkildə dedi: "İnsanlar həqiqətən bu LastPass şeyindən istifadə edirlərmi?" Sonra Ormandy Firefox 0-day üçün LastPass əlavəsinin kodunda boşluq aşkar etdi ki, bu da bütün istifadəçi parollarını uzaqdan pozmağa imkan verdi.

İndi, demək olar ki, bir il sonra ekspert yenidən LastPass-ın təhlükəsizliyini yoxlamaq qərarına gəldi və təəssüf ki, tətbiqin bu sınaqdan keçdiyini söyləmək olmaz. Ormandy rəsmi LastPass uzantısında problem aşkarladığını yazır Chrome brauzeri. Tədqiqatçının sözlərinə görə, genişləndirmənin content_scrip-də bir boşluq var ki, bu boşluq hücuma məruz qalacağı təqdirdə proqramda saxlanılan bütün etimadnamələrin kompromisinə səbəb ola bilər. Üstəlik, hücumu həyata keçirmək üçün təcavüzkar yalnız istifadəçini zərərli sayta cəlb etməlidir.

Tədqiqatçı izah edir ki, skript yalnız lastpass.com-da xüsusi domenə daxil olmaq üçün istifadə olunur və onun necə işlədiyinə daha yaxından nəzər salsanız, belə görünür:

Ormandinin qeyd etdiyi kimi, səhv buradadır. Skript təsdiqlənməmiş pəncərə mesajlarını genişlənməyə göndərir, bu təhlükəli ola bilər, çünki hər kəs aşağıdakıları edə bilər:

Bu hücumçu verəcək tam giriş və LastPass-ı RPC əmrlərini yerinə yetirməyə məcbur edəcək, onlardan yüzlərlə ola bilər, lakin ən təhlükəlisi, əlbəttə ki, parolları kopyalamaq və doldurmaq qabiliyyətidir. Bəzi hallarda bu, hətta openattach-ın istismarı vasitəsilə istifadəçinin maşınında ixtiyari kodun icrasına gətirib çıxara bilər. Nümunə olaraq, Ormandy adi kalkulyatorun (calc.exe) işlədiyini nümayiş etdirir.

LasPass tərtibatçıları, yəqin ki, 1min-ui-prod.service.lastpass.com-u söndürməklə Chrome genişlənməsində problemi artıq həll ediblər. Bununla belə, bəzi istifadəçilər qeyd edirlər ki, server hələ də onlar üçün işləyir və zəiflik hələ də aktualdır. Chrome üçün LastPass istifadəçiləri yəqin ki, hazırda genişləndirməni söndürməli və tam yamağın buraxılmasını gözləməlidirlər, çünki 14 mart 2017-ci il tarixli 4.1.42 versiyası hələ də həssas idi.

Qeyd etmək lazımdır ki, keçən həftə Tavis Ormandy Firefox üçün LastPass əlavəsində çox oxşar başqa bir səhv tapdı. Zəiflik həmçinin zərərli sayta daxil olarsa bütün istifadəçi parollarını çıxarmağa imkan verir.

Bu problem hələ də aradan qaldırılmayıb. LastPass tərtibatçıları artıq yamaq hazırlayıblar, lakin düzəliş edilmiş 3.3.2 versiyası hələ də Mozilla mütəxəssisləri tərəfindən nəzərdən keçirilir. LastPass müəllifləri həmçinin vurğuladılar ki, 3.x filialı hələ də köhnəlmiş hesab olunur və istifadəçilərə daha təhlükəsiz 4.x filialına keçmələri tövsiyə olunur.

Lakin LastPass-ın problemləri bununla bitmir. Bu gün, 22 mart 2017-ci ildə Tavis Ormandy xəbərdarlıq etdi ki, Firefox üçün LastPass əlavəsində istənilən domen üçün başqalarının parollarını oğurlamağa imkan verən başqa bir səhv var. Üstəlik, bu dəfə daha müasir və təhlükəsiz versiya 4.1.35 həssasdır. Ekspert təfərrüatları yaxın vaxtlarda açıqlayacağını vəd edir.


Üst