LastPass s-a epuizat. Dar există alternative. Au fost identificate erori critice în managerul de parole LastPass, extensii pentru Chrome și Firefox Lastpass pentru muck

În vara lui 2016, specialistul Google Project Zero Tavis Ormandy a spus sincer: „Oamenii chiar folosesc acest lucru LastPass?” Apoi Ormandy a descoperit o vulnerabilitate în codul suplimentului LastPass pentru Firefox 0-day, care a făcut posibilă compromiterea de la distanță a tuturor parolelor utilizatorilor.

Acum, aproape un an mai târziu, expertul a decis din nou să testeze securitatea LastPass și, din păcate, nu se poate spune că aplicația a trecut acest test. Ormandy scrie că a descoperit o problemă în extensia oficială LastPass pentru browser Chrome. Potrivit cercetătorului, conținutul_scrip al extensiei conține o vulnerabilitate care, dacă este atacată, ar putea duce la compromiterea tuturor acreditărilor stocate în aplicație. Mai mult, pentru a efectua un atac, atacatorul trebuie doar să atragă utilizatorul către un site rău intenționat.

Cercetătorul explică că scriptul este folosit doar pentru a accesa un anumit domeniu pe lastpass.com și, dacă te uiți mai atent la modul în care funcționează, arată astfel:

Aici, după cum notează Ormandy, se află greșeala. Scriptul trimite mesaje de fereastră neautentificate către extensie, ceea ce poate fi periculos deoarece oricine poate face următoarele:

Acest lucru îi va oferi atacatorului acces completși va forța LastPass să execute comenzi RPC, dintre care pot fi sute, dar cea mai periculoasă, desigur, este capacitatea de a copia și completa parole. În unele cazuri, acest lucru poate duce chiar la execuția de cod arbitrar pe mașina utilizatorului, prin exploatarea openattach. Ca exemplu, Ormandy demonstrează rularea unui calculator obișnuit (calc.exe).

Dezvoltatorii LasPass, se pare, au rezolvat deja problema în extensia Chrome dezactivând 1min-ui-prod.service.lastpass.com. Cu toate acestea, unii utilizatori notează că serverul încă rulează pentru ei, iar vulnerabilitatea este încă relevantă. Utilizatorii LastPass pentru Chrome ar trebui probabil să dezactiveze extensia pentru moment și să aștepte lansarea unui patch complet, deoarece versiunea 4.1.42, datată 14 martie 2017, era încă vulnerabilă.

Este de remarcat faptul că săptămâna trecută Tavis Ormandy a găsit un alt bug foarte asemănător în programul de completare LastPass pentru Firefox. Vulnerabilitatea vă permite, de asemenea, să extrageți toate parolele de utilizator dacă acesta vizitează un site rău intenționat.

Această problemă nu a fost încă rezolvată. Dezvoltatorii LastPass au pregătit deja un patch, dar versiunea corectată 3.3.2 este încă revizuită de specialiștii Mozilla. Autorii LastPass au subliniat, de asemenea, că ramura 3.x este încă considerată învechită, iar utilizatorilor li se recomandă să treacă la ramura mai sigură 4.x.

Dar problemele LastPass nu se opresc aici. Astăzi, 22 martie 2017, Tavis Ormandy a avertizat că suplimentul LastPass pentru Firefox conține un alt bug care vă permite să furați parolele altor persoane pentru orice domeniu. Mai mult, de data aceasta versiunea mai modernă și mai sigură 4.1.35 este vulnerabilă. Expertul promite că va publica detaliile în viitorul apropiat.


Top