LastPass sa vypredal. Ale existujú alternatívy. Boli identifikované kritické chyby v správcovi hesiel LastPass, rozšíreniach pre Chrome a Firefox Lastpass for muck

V lete 2016 špecialista Google Project Zero Tavis Ormandy úprimne povedal: „Naozaj ľudia používajú túto vec LastPass? Potom Ormandy objavila zraniteľnosť v kóde doplnku LastPass pre Firefox 0-day, ktorá umožnila na diaľku kompromitovať všetky používateľské heslá.

Teraz, takmer po roku, sa expert opäť rozhodol otestovať silu zabezpečenia LastPass a, žiaľ, nemožno povedať, že by aplikácia týmto testom obstála. Ormandy píše, že objavil problém v oficiálnom rozšírení LastPass pre Prehliadač Chrome. Podľa výskumníka content_scrip rozšírenia obsahuje zraniteľnosť, ktorá by v prípade napadnutia mohla viesť ku kompromitácii všetkých prihlasovacích údajov uložených v aplikácii. Okrem toho na vykonanie útoku útočníkovi stačí nalákať používateľa na škodlivú stránku.

Výskumník vysvetľuje, že skript sa používa iba na prístup k určitej doméne na lastpass.com a ak sa bližšie pozriete na to, ako to funguje, vyzerá to takto:

Tu, ako poznamenáva Ormandy, je chyba. Skript posiela rozšíreniu proxy neoverené správy okna, čo môže byť nebezpečné, pretože ktokoľvek môže urobiť nasledovné:

To dá útočníkovi plný prístup a prinúti LastPass vykonávať RPC príkazy, ktorých môžu byť stovky, no najnebezpečnejšia je, samozrejme, možnosť kopírovania a vypĺňania hesiel. V niektorých prípadoch to môže dokonca viesť k spusteniu ľubovoľného kódu na počítači používateľa prostredníctvom využitia openattach. Ako príklad Ormandy demonštruje spustenie bežnej kalkulačky (calc.exe).

Vývojári LasPass už zrejme vyriešili problém v rozšírení Chrome vypnutím 1min-ui-prod.service.lastpass.com. Niektorí používatelia si však všimli, že server pre nich stále beží a zraniteľnosť je stále relevantná. Používatelia LastPass pre Chrome by pravdepodobne mali rozšírenie nateraz zakázať a počkať na vydanie úplnej opravy, pretože verzia 4.1.42 zo 14. marca 2017 bola stále zraniteľná.

Stojí za zmienku, že minulý týždeň Tavis Ormandy našiel ďalšiu veľmi podobnú chybu v doplnku LastPass pre Firefox. Zraniteľnosť tiež umožňuje extrahovať všetky používateľské heslá, ak navštívi škodlivú stránku.

Tento problém ešte nebol vyriešený. Vývojári LastPass už pripravili opravu, ale opravená verzia 3.3.2 je stále predmetom kontroly špecialistov z Mozilly. Autori LastPass tiež zdôraznili, že vetva 3.x je stále považovaná za zastaranú a používateľom sa odporúča prejsť na bezpečnejšiu vetvu 4.x.

Tým ale problémy LastPass nekončia. Dnes, 22. marca 2017, Tavis Ormandy varoval, že doplnok LastPass pre Firefox obsahuje ďalšiu chybu, ktorá vám umožňuje kradnúť heslá iných ľudí pre akúkoľvek doménu. Tentoraz je navyše zraniteľnejšia modernejšia a bezpečnejšia verzia 4.1.35. Podrobnosti sľubuje odborník zverejniť v blízkej dobe.


Hore