LastPass ir izpārdots. Bet ir alternatīvas. LastPass paroļu pārvaldniekā, paplašinājumos pārlūkam Chrome un Firefox Lastpass ir konstatētas kritiskas kļūdas.

Vēl 2016. gada vasarā Google Project Zero speciālists Tavis Ormandy sirsnīgi teica: "Vai cilvēki tiešām izmanto šo LastPass lietu?" Tad Ormandijs atklāja ievainojamību Firefox 0-day papildinājuma LastPass kodā, kas ļāva attālināti apdraudēt visas lietotāju paroles.

Tagad, gandrīz gadu vēlāk, eksperts atkal nolēma pārbaudīt LastPass drošību, un diemžēl nevar teikt, ka aplikācija šo testu izturēja. Ormandijs raksta, ka atklājis problēmu oficiālajā LastPass paplašinājumā Chrome pārlūks. Pēc pētnieka domām, paplašinājuma content_scrip satur ievainojamību, kurai uzbrukuma gadījumā var tikt apdraudēti visi lietojumprogrammā saglabātie akreditācijas dati. Turklāt, lai veiktu uzbrukumu, uzbrucējam ir tikai jāpārvilina lietotājs uz ļaunprātīgu vietni.

Pētnieks skaidro, ka skripts tiek izmantots tikai, lai piekļūtu konkrētam domēnam vietnē lastpass.com, un, ja paskatās tuvāk, kā tas darbojas, tas izskatās šādi:

Šeit, kā atzīmē Ormandijs, slēpjas kļūda. Skripts paplašinājumam nosūta neautentificētus loga ziņojumus, kas var būt bīstami, jo ikviens var veikt šādas darbības:

Tas dos uzbrucējam pilna piekļuve un liks LastPass izpildīt RPC komandas, kuru var būt simtiem, bet visbīstamākā, protams, ir iespēja kopēt un aizpildīt paroles. Dažos gadījumos tas var pat novest pie patvaļīga koda izpildes lietotāja datorā, izmantojot openattach. Piemēram, Ormandy demonstrē parastā kalkulatora (calc.exe) darbību.

LasPass izstrādātāji acīmredzot jau ir novērsuši problēmu Chrome paplašinājumā, atspējojot 1min-ui-prod.service.lastpass.com. Tomēr daži lietotāji atzīmē, ka serveris viņiem joprojām darbojas, un ievainojamība joprojām ir aktuāla. LastPass for Chrome lietotājiem, iespējams, pagaidām vajadzētu atspējot paplašinājumu un gaidīt, līdz tiks izlaists pilns ielāps, jo 2017. gada 14. marta versija 4.1.42 joprojām bija neaizsargāta.

Ir vērts atzīmēt, ka pagājušajā nedēļā Tavis Ormandy atrada vēl vienu ļoti līdzīgu kļūdu LastPass papildinājumā Firefox. Ievainojamība arī ļauj izvilkt visas lietotāja paroles, ja viņš apmeklē ļaunprātīgu vietni.

Šī problēma vēl nav novērsta. LastPass izstrādātāji jau ir sagatavojuši ielāpu, bet izlabotā versija 3.3.2 vēl tiek pārskatīta pie Mozilla speciālistiem. LastPass autori arī uzsvēra, ka 3.x atzars joprojām tiek uzskatīts par novecojušu, un lietotājiem ieteicams pārslēgties uz drošāku 4.x atzaru.

Taču ar to LastPass problēmas nebeidzas. Šodien, 2017. gada 22. martā, Tavis Ormandy brīdināja, ka LastPass papildinājums Firefox satur vēl vienu kļūdu, kas ļauj nozagt citu cilvēku paroles jebkuram domēnam. Turklāt šoreiz ievainojama ir modernākā un drošākā versija 4.1.35. Sīkāku informāciju eksperts sola publiskot tuvākajā laikā.


Tops