LastPass تمام شده است. اما جایگزین هایی وجود دارد. اشکالات مهمی در مدیریت رمز عبور LastPass، افزونه‌های کروم و فایرفاکس Lastpass شناسایی شده‌اند.

در تابستان 2016، Tavis Ormandy، متخصص Google Project Zero صادقانه گفت: "آیا مردم واقعاً از این LastPass استفاده می کنند؟" سپس Ormandy یک آسیب‌پذیری را در کد افزونه LastPass برای Firefox 0-day کشف کرد که امکان به خطر انداختن تمام رمزهای عبور کاربر را از راه دور فراهم می‌کرد.

اکنون پس از گذشت تقریباً یک سال، کارشناس مجدداً تصمیم گرفت امنیت LastPass را آزمایش کند و متأسفانه نمی توان گفت که برنامه این آزمایش را پس داده است. Ormandy می نویسد که او مشکلی را در افزونه رسمی LastPass برای کشف کرده است مرورگر کروم. به گفته این محقق، content_scrip افزونه حاوی آسیب‌پذیری است که در صورت حمله، می‌تواند منجر به به خطر افتادن تمام اعتبارنامه‌های ذخیره شده در برنامه شود. علاوه بر این، برای انجام یک حمله، مهاجم فقط باید کاربر را به یک سایت مخرب فریب دهد.

محقق توضیح می‌دهد که این اسکریپت فقط برای دسترسی به یک دامنه خاص در lastpass.com استفاده می‌شود، و اگر نگاه دقیق‌تری به نحوه کار آن بیندازید، به این صورت است:

همانطور که اورماندی اشاره می کند، اشتباه در اینجا نهفته است. اسکریپت پیام های پنجره تایید نشده را به برنامه افزودنی پراکسی می کند، که می تواند خطرناک باشد زیرا هر کسی می تواند کارهای زیر را انجام دهد:

این به مهاجم می دهد دسترسی کاملو LastPass را مجبور به اجرای دستورات RPC می کند، که صدها مورد از آنها وجود دارد، اما خطرناک ترین آنها، البته، توانایی کپی و پر کردن رمزهای عبور است. در برخی موارد، این حتی می تواند منجر به اجرای کد دلخواه بر روی ماشین کاربر، از طریق بهره برداری از openattach شود. به عنوان مثال، Ormandy اجرای یک ماشین حساب معمولی (calc.exe) را نشان می دهد.

ظاهراً توسعه دهندگان LasPass قبلاً با غیرفعال کردن 1min-ui-prod.service.lastpass.com مشکل در افزونه کروم را برطرف کرده اند. با این حال، برخی از کاربران توجه دارند که سرور هنوز برای آنها در حال اجرا است و این آسیب پذیری همچنان مرتبط است. کاربران LastPass برای کروم احتمالاً فعلاً باید افزونه را غیرفعال کنند و منتظر باشند تا یک پچ کامل منتشر شود، زیرا نسخه 4.1.42 مورخ 14 مارس 2017 هنوز آسیب پذیر بود.

شایان ذکر است که هفته گذشته Tavis Ormandy باگ بسیار مشابه دیگری را در افزونه LastPass برای فایرفاکس پیدا کرد. این آسیب‌پذیری همچنین به شما امکان می‌دهد تا در صورت بازدید از یک سایت مخرب، تمام رمزهای عبور کاربر را استخراج کنید.

این مشکل هنوز برطرف نشده است. توسعه دهندگان LastPass قبلا یک پچ آماده کرده اند، اما نسخه اصلاح شده 3.3.2 هنوز توسط متخصصان موزیلا در حال بررسی است. نویسندگان LastPass همچنین تاکید کردند که شاخه 3.x هنوز منسوخ در نظر گرفته می شود و به کاربران توصیه می شود به شاخه ایمن تر 4.x سوئیچ کنند.

اما مشکلات LastPass به همین جا ختم نمی شود. امروز، 22 مارس 2017، Tavis Ormandy هشدار داد که افزونه LastPass برای فایرفاکس حاوی باگ دیگری است که به شما امکان می دهد رمز عبور دیگران را برای هر دامنه ای به سرقت ببرید. علاوه بر این، این بار نسخه مدرن و امن تر 4.1.35 آسیب پذیر است. این کارشناس قول می دهد جزئیات را در آینده نزدیک منتشر کند.


بالا