LastPass on myyty loppuun. Mutta vaihtoehtoja on olemassa. LastPass-salasanojen hallinnassa, Chromen laajennuksissa ja Firefox Lastpassissa on havaittu kriittisiä virheitä.

Kesällä 2016 Google Project Zero -asiantuntija Tavis Ormandy sanoi vilpittömästi: "Käytävätkö ihmiset todella tätä LastPass-juttua?" Sitten Ormandy löysi Firefox 0-day LastPass -lisäosan koodista haavoittuvuuden, joka mahdollisti kaikkien käyttäjien salasanojen etäturvallisuuden.

Nyt, melkein vuotta myöhemmin, asiantuntija päätti jälleen testata LastPassin turvallisuutta, eikä valitettavasti voida sanoa, että sovellus olisi läpäissyt tämän testin. Ormandy kirjoittaa löytäneensä ongelman virallisessa LastPass-laajennuksessa Chrome-selain. Tutkijan mukaan laajennuksen content_scrip sisältää haavoittuvuuden, joka voi hyökättynä johtaa kaikkien sovellukseen tallennettujen tunnistetietojen vaarantumiseen. Lisäksi hyökkääjän tarvitsee vain houkutella käyttäjä haitalliselle sivustolle suorittaakseen hyökkäyksen.

Tutkija selittää, että komentosarjaa käytetään vain tietyn verkkotunnuksen käyttämiseen lastpass.comissa, ja jos tarkastellaan tarkemmin sen toimintaa, se näyttää tältä:

Tässä on virhe, kuten Ormandy huomauttaa. Komentosarja välittää todentamattomat ikkunaviestit laajennukselle, mikä voi olla vaarallista, koska kuka tahansa voi tehdä seuraavan:

Tämä antaa hyökkääjälle täysi pääsy ja pakottaa LastPassin suorittamaan RPC-komentoja, joita voi olla satoja, mutta vaarallisin on tietysti kyky kopioida ja täyttää salasanoja. Joissain tapauksissa tämä voi jopa johtaa mielivaltaisen koodin suorittamiseen käyttäjän koneella käyttämällä openattachia. Esimerkkinä Ormandy näyttää tavallisen laskimen (calc.exe) käyttämisen.

LasPass-kehittäjät ovat ilmeisesti jo korjanneet ongelman Chrome-laajennuksessa poistamalla käytöstä 1min-ui-prod.service.lastpass.com. Jotkut käyttäjät kuitenkin huomauttavat, että palvelin on edelleen käynnissä heille ja haavoittuvuus on edelleen ajankohtainen. LastPass for Chromen käyttäjien pitäisi luultavasti poistaa laajennus käytöstä toistaiseksi ja odottaa täyden korjaustiedoston julkaisua, koska versio 4.1.42, päivätty 14. maaliskuuta 2017, oli edelleen haavoittuvainen.

On syytä huomata, että Tavis Ormandy löysi viime viikolla toisen hyvin samanlaisen bugin Firefoxin LastPass-lisäosasta. Haavoittuvuuden avulla voit myös purkaa kaikki käyttäjien salasanat, jos hän vierailee haitallisella sivustolla.

Tätä ongelmaa ei ole vielä korjattu. LastPass-kehittäjät ovat jo valmistaneet korjaustiedoston, mutta korjattu versio 3.3.2 on vielä Mozilla-asiantuntijoiden tarkastelemassa. LastPassin kirjoittajat korostivat myös, että 3.x-haaraa pidetään edelleen vanhentuneena, ja käyttäjiä suositellaan vaihtamaan turvallisempaan 4.x-haaraan.

Mutta LastPassin ongelmat eivät lopu tähän. Tänään, 22. maaliskuuta 2017, Tavis Ormandy varoitti, että Firefoxin LastPass-lisäosa sisältää toisen virheen, jonka avulla voit varastaa muiden ihmisten salasanoja mille tahansa verkkotunnukselle. Lisäksi tällä kertaa nykyaikaisempi ja turvallisempi versio 4.1.35 on haavoittuvainen. Asiantuntija lupaa julkistaa yksityiskohdat lähiaikoina.


Yläosa