LastPass izpārdots. Bet ir alternatīvas. LastPass paroļu pārvaldniekā, Chrome un Firefox Lastpass paplašinājumos Mazilai atrastas kritiskas kļūdas

Vēl 2016. gada vasarā Google Project Zero speciālists Tavis Ormandy sirsnīgi: "Vai cilvēki tiešām izmanto šo LastPass lietu?". Tad Ormandijs atklāja ievainojamību Firefox 0-day papildinājuma LastPass kodā, kas ļāva attālināti apdraudēt visas lietotāju paroles.

Tagad, gandrīz pēc gada, eksperts kārtējo reizi nolēmis pārbaudīt LastPass drošību, un diemžēl nevar teikt, ka aplikācija šo pārbaudi būtu izturējusi. Ormandijs raksta, ka atklājis problēmu oficiālajā LastPass paplašinājumā Chrome pārlūks. Saskaņā ar pētnieka ziņu paplašinājuma saturs_scrip satur ievainojamību, kas uzbrukuma gadījumā var apdraudēt visus lietojumprogrammā saglabātos akreditācijas datus. Turklāt, lai īstenotu uzbrukumu, uzbrucējam ir tikai jāpārvilina lietotājs uz ļaunprātīgu vietni.

Pētnieks skaidro, ka skripts tiek izmantots tikai, lai piekļūtu konkrētam domēnam vietnē lastpass.com, un, ja paskatās tuvāk, kā tas darbojas, tas izskatās šādi:

Šeit, kā atzīmē Ormandijs, slēpjas kļūda. Skripts paplašinājumam nosūta neautentificētus loga ziņojumus, kas var būt bīstami, jo ikviens var veikt šādas darbības:

Tas dos uzbrucējam pilna piekļuve un piespiest LastPass izpildīt RPC komandas, kuru var būt simtiem, bet visbīstamākā no visām, protams, ir iespēja kopēt un aizpildīt paroles. Dažos gadījumos tas var pat novest pie patvaļīga koda izpildes lietotāja datorā, izmantojot openattach. Piemēram, Ormandy demonstrē parastā kalkulatora (calc.exe) darbību.

Šķiet, ka LasPass izstrādātāji jau ir novērsuši problēmu Chrome paplašinājumā, atspējojot vietni 1min-ui-prod.service.lastpass.com. Tomēr daži lietotāji atzīmē, ka serveris joprojām darbojas viņu labā, un ievainojamība joprojām ir aktuāla. Visticamāk, ka LastPass for Chrome lietotājiem pagaidām vajadzētu atspējot paplašinājumu un gaidīt pilnu labojumu, jo 2017. gada 14. marta versija 4.1.42 joprojām bija neaizsargāta.

Ir vērts atzīmēt, ka pagājušajā nedēļā Tavis Ormandy atrada vēl vienu ļoti līdzīgu kļūdu Firefox LastPass papildinājumā. Ievainojamība tādā pašā veidā ļauj iegūt visas lietotāja paroles, ja viņš apmeklē ļaunprātīgu vietni.

Šī problēma vēl nav novērsta. LastPass izstrādātāji jau ir sagatavojuši ielāpu, bet pārskatītā versija 3.3.2 joprojām tiek pārskatīta Mozilla. LastPass autori arī uzsvēra, ka 3.x atzars joprojām tiek uzskatīts par novecojušu, un lietotājiem ieteicams pāriet uz drošāku 4.x atzaru.

Bet ar LastPass problēmas nebeidzas. Šodien, 2017. gada 22. martā, Tavis Ormandy brīdināja, ka Firefox LastPass papildinājumā ir vēl viena kļūda, kas ļauj nozagt citu personu paroles jebkuram domēnam. Turklāt šoreiz ievainojama ir modernākā un drošākā versija 4.1.35. Sīkāku informāciju eksperts sola publiskot tuvākajā laikā.


Tops