neprihlásený Štvrtok, 28. novembra 2024, dnes má meniny Henrieta
V LastPass boli vážne chyby, umožňovali získať prihlasovacie údaje užívateľov

Značky: bezpečnosťInternet

DSL.sk, 15.7.2014


V populárnej službe pre centrálne uchovávanie prihlasovacích údajov vypĺňaných na webových stránkach v cloude LastPass sa nachádzali dve vážne bezpečnostné zraniteľnosti, ktoré s niektorými obmedzeniami umožňovali útočníkom získať buď dešifrované alebo zašifrované prihlasovacie údaje užívateľov.

Služba na to upozornila v piatok zároveň so zverejnením práce bezpečnostných expertov z Kalifornskej univerzity v Berkeley, ktorí zraniteľnosti identifikovali.

Služba LastPass má pre zaistenie bezpečnosti prihlasovacích údajov na svojich serveroch tieto údaje uložené len zašifrované a dešifruje ich len klientská aplikácia, rozšírenie alebo bookmarklet.

Prvá zraniteľnosť sa nachádzala v bookmarklete používanom vo webových prehliadačoch bez podpory rozšírení, napríklad na mobilných platformách. Ak užívateľ klikol na bookmarklet na stránke pod kontrolou útočníka, táto dokázala získať od serveru všetky prihlasovacie údaje užívateľa pre ľubovoľné stránky a zároveň ich dokázala dešifrovať.

Druhá zraniteľnosť typu CSRF sa nachádzala vo funkčnosti vytvárania jednorazových prihlasovacích hesiel OTP. Ak užívateľ prihlásený k LastPass stránke navštívil ľubovoľnú webovú stránku pod kontrolou útočníka a útočník poznal prihlasovacie meno užívateľa na LastPass, mohol si vytvoriť falošné OTP platné pre daného užívateľa. Pomocou neho následne mohol získať všetky prihlasovacie údaje užívateľa v zašifrovanej podobe a snažiť sa ich získať útokom hrubou silou hľadaním hlavného hesla užívateľa.


Schéma komplikovaného fungovania bookmarkletu LastPass (obrázok: autori práce)



Zraniteľnosti boli nahlásené ešte v auguste 2013 a opravené v septembri. Prevádzkovateľ podľa svojich tvrdení nemá žiadne dôkazy o tom, že zraniteľnosti boli niekým reálne využívané.

Bookmarklet aktívne podľa prevádzkovateľa LastPass používalo menej ako 1% užívateľov. Ak ho užívatelia používali pred septembrom 2013 na stránkach potenciálne pod kontrolou útočníkov, užívatelia podľa prevádzkovateľa môžu zvážiť zmenu hlavného hesla aj jednotlivých uložených hesiel, nie je to podľa neho ale potrebné.

Vytvorenie falošného OTP zase vyžadoval cielený útok so znalosťou prihlasovacieho mena. Skontrolovať si zoznam vytvorených OTP je možné na lastpass.com/otp.php, či útočníci ale nevedeli vytvorené falošné OTP po použití následne aj zmazať nie je jasné.

Okrem LastPass experti identifikovali aj väčšinou menšie zraniteľnosti v RoboForm, My1login, PasswordBox a NeedMyPassword, ich prácu (PDF) je možné sťahovať zo stránky jedného z nich, Devdatta Akhaweho.


      Zdieľaj na Twitteri



Najnovšie články:

Jedna stanica v DVB-T zmenila rozlíšenie na HD
Telekom pridal 5G sieť vo viacerých mestách a množstve obcí
Predaje smartfónov tento rok výrazne narastú
Raspberry Pi uviedlo novú generáciu Compute Module 5
Starlink dostal povolenie na výrazne nižšie orbity a poskytovanie mobilnej siete z vesmíru
Až 9.5% programátorov má mať mimoriadne nízku produktivitu
Aj Xiaomi bude mať vlastný procesor pre smartfóny
NASA si objednala vypustenie helikoptéry na Titan, od SpaceX
Notebookov s novým Snapdragonom sa malo predať iba 720-tisíc
Ceny RAM by v 2025 mohli klesnúť, odhadujú analytici


Diskusia:
                               
 

fiha, vdaka bohu ze mam hesla na papieriku
Odpovedať Známka: 10.0 Hodnotiť:
 

jj aj upratovacka si pochvaluje :)
Odpovedať Známka: 7.1 Hodnotiť:
 

#2edgy4me


Odpovedať Známka: -4.3 Hodnotiť:
 

asi iba debil by mal hesla ulozne v cloude. keepass s heslom na dropoxe este ano ale hento..
Odpovedať Známka: 5.2 Hodnotiť:
 

hlasim sa kamo. Som jeden z debilov ktory tuto uzasnu funkciu vyuzivaju :)
Odpovedať Známka: -3.5 Hodnotiť:
 

a my ti gratulujeme
Odpovedať Známka: 10.0 Hodnotiť:
 

mat heslo ine ako login je prezitok. ja mam napriklad taky isty login aj na juraj.preszi@gmail.com ako heslo a som v poho. ved kto by vedel ake mam prihlasovanie meno.
Odpovedať Známka: 7.4 Hodnotiť:
 

Suhlasim, ze na webe nejak extra silne heslo vecsinou netreba (musia sa zdlhavo zasielat, uz 2000 poziadaviek/sekunda vzbudzuju pozornost minimalne kvoli dos utoku (nevraviac o par spravnych sluzbach, ktore limituju pocet pokusov o prihlasenie) a podobne).

Ale hesla typu rovnaky login/password, rok narodenia, "1234", "password"/"heslo" (+ zdrobneniny), a specialne "janka" su veci, ktore by som kludne bruteforce-om skusil ak by som chcel pozriet niekoho ucet...
Odpovedať Známka: 6.0 Hodnotiť:
 

Práve kvôli tomu nie je ani tak problém hádanie hesiel online, ale "ukradnutie" databázy hashovaných hesiel. Potom ich môžeš lámať offline bez toho, aby si vzbudil pozornosť a keď niečo získaš, skúsiš tie heslá na nejakej inej službe.
Odpovedať Hodnotiť:
 

Používam ho už asi päť rokov a neviem si predstaviť, že by som si mal pamätať svoje hesla :-D neviem ani jedno heslo okrem toho do lastpass :-)
Hesla do služieb si nechávam generovať a tak to považujem za najbezpečnejšie :-)
Čo ak budem potrebovať heslo k službe, ked nebudem mať pri sebe svoj MAC?, lastpass mam aj v iPhone ...
Hesla v cloudu považujem za bezpečné.
Odpovedať Známka: -7.6 Hodnotiť:
 

a cital si ty vobec ten clanok? mozno aspon nadpis... kde uz nie cely...
Odpovedať Známka: 8.4 Hodnotiť:
 

Asi cital nie? To, ze ty to nepovazujes za bezpecne neznamena ze on to musi taktiez tak brat. Aj podla mna je to bezpecne aj ked tam boli nejake chyby. Ale kde nie su chyby?
Odpovedať Známka: -7.5 Hodnotiť:
 

Á, nechaj ho... Veď on má svoj MAC a iPhone a vieš, že ich sa tieto bezpečnostné riziká netýkajú tak ako nás, sociek bez MACu...
Odpovedať Známka: 8.5 Hodnotiť:
 

Mozno cital, a kedze nepouzival ani bookmarklet ani generovanie random hesiel, tak je safe, nie?
Odpovedať Hodnotiť:
 

Dufam ze tam mas aj hesla k internet bankingu ake mas username ???? :-))
Odpovedať Známka: 6.9 Hodnotiť:
 

V LastPass byly objeveny bezpečnostní dírky, naštěstí nic vážného
Odpovedať Známka: 10.0 Hodnotiť:
 

Pouzivat spravcu hesiel je spravne, ale nie taky, ktory ma cloudove ulozisko. Preto 1Password, ci KeePass su neporovnatelne lepsie.
Odpovedať Známka: 8.6 Hodnotiť:
 

neviem, pred par dnami vysla sprava, ze z 5 (alebo 7) auditovanych najpouzivanejsich password managerov mal kazdy v sebe niekolko chyb umoznujucich ziskanie ulozenych hesiel.
Odpovedať Známka: 7.5 Hodnotiť:
 

ja si hesla pamatam neverim takymto programom
Odpovedať Známka: 7.8 Hodnotiť:
 

Ja si dolezite hesla pamatam a nedolezite mam generovane a ulozene v KeepassX, aj ked nie v cloude. Funguje mu autocomplete, takze je to rychle a jednoduche.
Odpovedať Známka: -5.0 Hodnotiť:
 

Preto mam na vsetky troll ucty heslo penis. Pripadne bigpenis, ak je to prve kratke. Mozem osrat, ci ho niekto crackne alebo nie.
Dolezite hesla si pamatam.
Odpovedať Známka: 4.5 Hodnotiť:
 

Problem je, ze ja si tiez hesla pamatam a nikde inde ich neuschovavam. No mama mi v minule povedala, ze mam hlavu deravu. Tak snad su moje hesla v bezpeci, inak neviem co budem robit.
Odpovedať Známka: 10.0 Hodnotiť:
 

poprosim link na tu spravu, vdaka
Odpovedať Hodnotiť:
 

Smiem sa spytat, preco si myslis, ze data na Tvojom pocitaci su viac bezpecne, ako u firmy, ktora sa tym zivi a strata dat a s tym spojena strata dovery pre nu znamena existencne problemy? Podla mna je to ako tvrdenie, ze mat peniaze pod vankusom je bezpecnejsie nez v bankovom trezore. Samozrejme vsetky dolezite su dvojfaktorove plus ak sa da, pristup povoleny iba z doveryhodneho zdroja.
Odpovedať Známka: -1.4 Hodnotiť:
 

lebo takej firme pride urcity list a vsetky data musia naservirovat v darcekovom baleni s pusou na celo
Odpovedať Známka: 6.7 Hodnotiť:
 

ale oni netusia ake mas hesla kedze su ulozene v sifrovanej verzii a jedine ty poznas master password na ich dekodovanie.
Odpovedať Známka: -5.0 Hodnotiť:
 

A taki oko ty im to aj veria :-)
Odpovedať Známka: 5.0 Hodnotiť:
 

akooo ked uz ukladat hesla tak do vlastnorucne napisaneho walletu, jednoducha blba konzolova aplikacia, zmaknutelna v nejakom devcpp za jeden den.
Odpovedať Hodnotiť:

Pridať komentár