LastPass විකුණා අවසන්. නමුත් විකල්ප තිබේ. LastPass මුරපද කළමනාකරු, Chrome සඳහා දිගු සහ මඩ සඳහා Firefox Lastpass හි විවේචනාත්මක දෝෂ හඳුනාගෙන ඇත.

2016 ගිම්හානයේදී, Google Project Zero විශේෂඥ Tavis Ormandy අවංකව පැවසුවේ: "මිනිසුන් ඇත්තටම මෙම LastPass දේ භාවිතා කරනවාද?" පසුව Ormandy විසින් Firefox 0-day සඳහා LastPass ඇඩෝනයේ කේතයේ අවදානමක් සොයා ගන්නා ලදී, එමඟින් සියලු පරිශීලක මුරපද දුරස්ථව සම්මුතියක් ඇති කර ගැනීමට හැකි විය.

දැන්, වසරකට පමණ පසු, විශේෂඥයා නැවතත් LastPass හි ආරක්ෂාව පරීක්ෂා කිරීමට තීරණය කළ අතර, අවාසනාවකට මෙන්, යෙදුම මෙම පරීක්ෂණය සමත් වූ බව පැවසිය නොහැක. ඔර්මන්ඩි ලියා ඇත්තේ ඔහු නිල LastPass දිගුවේ ගැටලුවක් සොයා ගත් බවයි ක්‍රෝම් බ්‍රවුසරය. පර්යේෂකයාට අනුව, දිගුවේ අන්තර්ගත_ස්ක්‍රිප් හි අවදානමක් අඩංගු වන අතර, ප්‍රහාරයට ලක් වුවහොත්, යෙදුමේ ගබඩා කර ඇති සියලුම අක්තපත්‍ර සම්මුතියකට තුඩු දිය හැකිය. එපමණක් නොව, ප්‍රහාරයක් සිදු කිරීමට, ප්‍රහාරකයාට අවශ්‍ය වන්නේ පරිශීලකයා අනිෂ්ට වෙබ් අඩවියකට ආකර්ෂණය කර ගැනීම පමණි.

පර්යේෂකයා පැහැදිලි කරන්නේ ස්ක්‍රිප්ට් එක භාවිතා කරන්නේ lastpass.com හි නිශ්චිත වසමකට ප්‍රවේශ වීමට පමණක් බවත්, ඔබ එය ක්‍රියා කරන ආකාරය දෙස සමීපව බැලුවහොත්, එය මේ ආකාරයට පෙනේ:

මෙන්න, ඕර්මන්ඩි සටහන් කරන පරිදි, වැරැද්ද තිබේ. ස්ක්‍රිප්ට් මඟින් තහවුරු නොකළ කවුළු පණිවිඩ දිගුව වෙත ප්‍රොක්සි කරයි, ඕනෑම කෙනෙකුට පහත දෑ කළ හැකි බැවින් එය අනතුරුදායක විය හැකිය:

මෙය ප්රහාරකයාට ලබා දෙනු ඇත සම්පූර්ණ ප්රවේශයසහ LastPass හට RPC විධාන ක්‍රියාත්මක කිරීමට බල කරනු ඇත, එයින් සිය ගණනක් තිබිය හැකි නමුත් වඩාත්ම භයානක වන්නේ මුරපද පිටපත් කර පිරවීමේ හැකියාවයි. සමහර අවස්ථාවලදී, මෙය openattach සූරාකෑම හරහා පරිශීලකයාගේ යන්ත්‍රයේ අත්තනෝමතික කේතය ක්‍රියාත්මක කිරීමට පවා හේතු විය හැක. උදාහරණයක් ලෙස, Ormandy විසින් නිත්‍ය ගණක යන්ත්‍රයක් (calc.exe) ක්‍රියාත්මක වන බව පෙන්නුම් කරයි.

LasPass සංවර්ධකයින්, පෙනෙන විදිහට, 1min-ui-prod.service.lastpass.com අක්‍රිය කිරීමෙන් Chrome දිගුවේ ඇති ගැටළුව දැනටමත් විසඳා ඇත. කෙසේ වෙතත්, සමහර පරිශීලකයින් සටහන් කරන්නේ සේවාදායකය තවමත් ඔවුන් සඳහා ක්‍රියාත්මක වන බවත්, අවදානම තවමත් අදාළ වන බවත්ය. 2017 මාර්තු 14 දිනැති 4.1.42 අනුවාදය, තවමත් අවදානමට ලක්ව ඇති බැවින්, Chrome සඳහා LastPass භාවිතා කරන්නන් දැනට දිගුව අක්‍රිය කර සම්පූර්ණ පැච් එකක් නිකුත් වන තෙක් බලා සිටිය යුතුය.

පසුගිය සතියේ Tavis Ormandy විසින් Firefox සඳහා LastPass add-on හි තවත් සමාන දෝෂයක් සොයා ගත් බව සඳහන් කිරීම වටී. ඔහු අනිෂ්ට වෙබ් අඩවියකට පිවිසෙන්නේ නම්, සියලු පරිශීලක මුරපද උකහා ගැනීමට ද අවදානම ඔබට ඉඩ සලසයි.

මෙම ගැටළුව තවමත් විසඳා නැත. LastPass සංවර්ධකයින් දැනටමත් පැච් එකක් සකස් කර ඇත, නමුත් නිවැරදි කරන ලද අනුවාදය 3.3.2 තවමත් Mozilla විශේෂඥයින් විසින් සමාලෝචනය කරනු ලැබේ. LastPass කතුවරුන් 3.x ශාඛාව තවමත් යල් පැන ගිය එකක් ලෙස සලකන බව අවධාරණය කර ඇති අතර, පරිශීලකයින් වඩාත් ආරක්ෂිත 4.x ශාඛාව වෙත මාරු වීමට නිර්දේශ කරනු ලැබේ.

නමුත් LastPass හි ගැටළු එතැනින් අවසන් නොවේ. අද, මාර්තු 22, 2017, Tavis Ormandy අනතුරු ඇඟවූයේ Firefox සඳහා වන LastPass ඇඩෝනයේ ඔබට ඕනෑම වසමක් සඳහා වෙනත් පුද්ගලයින්ගේ මුරපද සොරකම් කිරීමට ඉඩ සලසන වෙනත් දෝෂයක් ඇති බවයි. එපමණක් නොව, මෙවර වඩාත් නවීන සහ ආරක්ෂිත අනුවාදය 4.1.35 අවදානමට ලක් වේ. විශේෂඥයා නුදුරු අනාගතයේ දී විස්තර ප්රකාශයට පත් කිරීමට පොරොන්දු වේ.


ඉහල