LastPass сатылып кетті. Бірақ балама нұсқалар бар. LastPass құпия сөз менеджерінде маңызды қателер анықталды, Chrome және Firefox үшін Lastpass кеңейтімдері.

2016 жылдың жазында Google Project Zero маманы Тэвис Орманди шын жүректен айтты: «Адамдар бұл LastPass затын шынымен пайдалана ма?» Содан кейін Ormandy Firefox 0-күндік LastPass қондырмасының кодында осалдықты анықтады, бұл барлық пайдаланушы құпия сөздерін қашықтан бұзуға мүмкіндік берді.

Енді, бір жылға жуық уақыттан кейін, сарапшы қайтадан LastPass қауіпсіздігін тексеруге шешім қабылдады, және, өкінішке орай, қолданба бұл сынақтан өтті деп айтуға болмайды. Орманди ресми LastPass кеңейтімінде ақаулықты тапқанын жазады Chrome браузері. Зерттеушінің айтуынша, кеңейтімнің content_scrip файлында осалдық бар, ол шабуылға ұшыраса, қолданбада сақталған барлық тіркелгі деректерінің бұзылуына әкелуі мүмкін. Сонымен қатар, шабуыл жасау үшін шабуылдаушы пайдаланушыны зиянды сайтқа тартуы керек.

Зерттеуші сценарий тек lastpass.com сайтындағы белгілі бір доменге кіру үшін пайдаланылатынын түсіндіреді және оның қалай жұмыс істейтінін мұқият қарастырсаңыз, ол келесідей көрінеді:

Міне, Орманди атап өткендей, қателік жатыр. Скрипт аутентификацияланбаған терезе хабарламаларын кеңейтімге жібереді, бұл қауіпті болуы мүмкін, себебі кез келген адам келесі әрекеттерді орындай алады:

Бұл шабуылдаушыға береді толық қолжетімділікжәне LastPass-ті RPC пәрмендерін орындауға мәжбүр етеді, олардың ішінде жүздеген болуы мүмкін, бірақ ең қауіптісі, әрине, парольдерді көшіру және толтыру мүмкіндігі. Кейбір жағдайларда бұл тіпті openattach пайдалану арқылы пайдаланушының машинасында еркін кодтың орындалуына әкелуі мүмкін. Мысал ретінде Орманди кәдімгі калькуляторды (calc.exe) іске қосуды көрсетеді.

LasPass әзірлеушілері 1min-ui-prod.service.lastpass.com сайтын өшіру арқылы Chrome кеңейтіміндегі мәселені шешіп қойған сияқты. Дегенмен, кейбір пайдаланушылар сервер әлі де олар үшін жұмыс істеп тұрғанын және осалдық әлі де өзекті екенін атап өтеді. Chrome үшін LastPass пайдаланушылары кеңейтімді қазір өшіріп, толық патчтың шығарылуын күтуі керек, өйткені 2017 жылғы 14 наурыздағы 4.1.42 нұсқасы әлі де осал болды.

Айта кетейік, өткен аптада Tavis Ormandy Firefox-қа арналған LastPass қосымшасында тағы бір өте ұқсас қатені тапты. Сондай-ақ осалдық пайдаланушы зиянды сайтқа кірген жағдайда барлық құпия сөздерді шығарып алуға мүмкіндік береді.

Бұл мәселе әлі шешілген жоқ. LastPass әзірлеушілері патч дайындап қойған, бірақ түзетілген 3.3.2 нұсқасын әлі де Mozilla мамандары қарап жатыр. LastPass авторлары сонымен қатар 3.x тармағы әлі де ескірген болып саналатындығын және пайдаланушыларға қауіпсіз 4.x тармағына ауысу ұсынылатынын атап өтті.

Бірақ LastPass проблемалары мұнымен бітпейді. Бүгін, 2017 жылдың 22 наурызында, Tavis Ormandy Firefox-қа арналған LastPass қосымшасында кез келген домен үшін басқа адамдардың құпия сөздерін ұрлауға мүмкіндік беретін тағы бір қате бар екенін ескертті. Сонымен қатар, бұл жолы неғұрлым заманауи және қауіпсіз 4.1.35 нұсқасы осал. Маман алдағы уақытта егжей-тегжейлерді жариялауға уәде беріп отыр.


Жоғарғы