LastPass'ın biletleri tükendi. Ancak alternatifler var. LastPass şifre yöneticisinde, Chrome uzantılarında ve muck için Firefox Lastpass'ta kritik hatalar tespit edildi

2016 yazında Google Project Zero uzmanı Tavis Ormandy içtenlikle şunları söyledi: "İnsanlar gerçekten bu LastPass şeyini kullanıyor mu?" Daha sonra Ormandy, Firefox 0-day için LastPass eklentisinin kodunda, tüm kullanıcı şifrelerinin uzaktan ele geçirilmesini mümkün kılan bir güvenlik açığı keşfetti.

Şimdi, neredeyse bir yıl sonra, uzman LastPass'in güvenliğini tekrar test etmeye karar verdi ve ne yazık ki uygulamanın bu testi geçtiği söylenemez. Ormandy, resmi LastPass uzantısında bir sorun keşfettiğini yazıyor Chrome tarayıcı. Araştırmacıya göre, uzantının content_scrip dosyası, saldırıya uğraması halinde uygulamada depolanan tüm kimlik bilgilerinin ele geçirilmesine yol açabilecek bir güvenlik açığı içeriyor. Üstelik bir saldırı gerçekleştirmek için saldırganın yalnızca kullanıcıyı kötü amaçlı bir siteye çekmesi yeterlidir.

Araştırmacı, betiğin sadece lastpass.com'da belirli bir alana erişim sağlamak için kullanıldığını, nasıl çalıştığına daha yakından bakıldığında şöyle göründüğünü açıklıyor:

Ormandy'nin belirttiği gibi hata burada yatıyor. Komut dosyası, kimliği doğrulanmamış pencere mesajlarını uzantıya proxy olarak gönderir; bu, herkes aşağıdakileri yapabileceğinden tehlikeli olabilir:

Bu saldırgana tam erişim ve LastPass'ı yüzlerce olabilen RPC komutlarını yürütmeye zorlayacaktır, ancak elbette en tehlikelisi şifreleri kopyalayıp doldurma yeteneğidir. Bazı durumlarda bu, openattach'in kullanılması yoluyla kullanıcının makinesinde rastgele kod çalıştırılmasına bile yol açabilir. Örnek olarak Ormandy, normal bir hesap makinesinin (calc.exe) çalıştırılmasını gösteriyor.

Görünüşe göre LasPass geliştiricileri, 1min-ui-prod.service.lastpass.com'u devre dışı bırakarak Chrome uzantısındaki sorunu zaten çözmüşler. Ancak bazı kullanıcılar sunucunun kendileri için hala çalıştığını ve güvenlik açığının hala geçerli olduğunu belirtiyor. Chrome için LastPass kullanıcıları muhtemelen uzantıyı şimdilik devre dışı bırakmalı ve 14 Mart 2017 tarihli 4.1.42 sürümü hâlâ savunmasız olduğundan tam yamanın yayınlanmasını beklemelidir.

Geçen hafta Tavis Ormandy'nin Firefox için LastPass eklentisinde çok benzer bir hata daha bulduğunu belirtmekte fayda var. Güvenlik açığı aynı zamanda kötü amaçlı bir siteyi ziyaret etmesi durumunda tüm kullanıcı şifrelerini çıkarmanıza da olanak tanır.

Bu sorun henüz çözülmedi. LastPass geliştiricileri zaten bir yama hazırladı ancak düzeltilmiş 3.3.2 sürümü hala Mozilla uzmanları tarafından inceleniyor. LastPass yazarları ayrıca 3.x şubesinin hâlâ eskimiş sayıldığını ve kullanıcıların daha güvenli olan 4.x şubesine geçmelerinin önerildiğini vurguladı.

Ancak LastPass'ın sorunları burada bitmiyor. Bugün, 22 Mart 2017, Tavis Ormandy, Firefox için LastPass eklentisinin herhangi bir alan adı için başkalarının şifrelerini çalmanıza izin veren başka bir hata içerdiği konusunda uyardı. Üstelik bu sefer daha modern ve güvenli olan 4.1.35 sürümü de savunmasız. Uzman, ayrıntıları yakın gelecekte yayınlamayı vaat ediyor.


Tepe