neprihlásený Štvrtok, 28. novembra 2024, dnes má meniny Henrieta
V LastPass ďalšie bezpečnostné chyby

Značky: bezpečnosťInternet

DSL.sk, 29.3.2017


V rozšíreniach pre webové prehliadače pre využívanie populárnej cloudovej služby pre centrálne uchovávanie prihlasovacích údajov vypĺňaných na webových stránkach LastPass boli objavené ďalšie bezpečnostné zraniteľnosti.

Viacero zraniteľností objavil bezpečnostný expert Tavis Ormandy pracujúci pre Google v rámci Google Project Zero.

Ormandy najskôr tento mesiac objavil dve zraniteľnosti. Najskôr v staršej verzii 3.3.x rozšírenia LastPass pre Firefox, chyba v ktorej umožnila ľubovoľnej stránke pod kontrolou útočníkov získať prihlasovacie údaje užívateľa z ľubovoľnej inej stránky.

Následne identifikoval chybu aj v najnovších verziách rozšírenia LastPass pre Firefox, Chrome, Operu a Edge, ktorá umožnila ľubovoľnej stránke pod kontrolou útočníkov prístup k internému API rozšírenia. To následne opäť umožnilo útočníkom získať prihlasovacie údaje k ľubovoľnej inej stránke a ak má užívateľ inštalovaný aj binárny komponent rozšírenia, umožňuje to útočníkom spustiť na počítači užívateľa nimi zvolený kód a počítač infikovať.

Ormandy o druhej chybe informuje v tomto oznámení, prevádzkovatelia LastPass tu. Chyba bola opravená 22. marca v rozšírení pre Firefox verzie 4.1.36, Chrome 4.1.43, Operu 4.1.28 a Edge 4.1.30.

Následne cez víkend, 25. marca, Ormandy upozornil na objavenie ďalšej vážnej chyby, ktorá je podľa neho prítomná v rozšírení LastPass opäť pre všetky hlavné prehliadače.

Keďže chyba zatiaľ nebola opravená, detaily Ormandy nezverejnil. Chyba ale umožňuje podľa Ormandyho opäť útočníkom získať heslá a v prípade inštalovaného binárneho komponentu aj spustiť zvolený kód.

Na existenciu chyby už upozornili aj vývojári LastPass, termín opravenia nie je zatiaľ známy. Podľa Ormandyho ide tentokrát o veľký problém architektúry ich riešenia a oprava bude trvať dlho. LastPass má na opravenie chyby 90 dní, po uplynutí tejto doby Google zverejní informácie o chybe aj keď nebude ešte opravená.

Hoci pred opravením ani služba v oznámení samozrejme neinformuje o povahe chyby, odporúča užívateľom aby si na službách, kde je to možné, zapli dvojfaktorovú autentifikáciu, nenaleteli na phishingové útoky a používali LastPass Vault na otváranie stránok.

Tieto odporúčania tak naznačujú, že chyba môže mať naozaj vážnu povahu a jej odstránenie nebude okamžité. Oznámenie zároveň zraniteľnosť respektíve útok na ňu označujej za unikátny a veľmi sofistikovaný.

Služba LastPass, ktorej cieľom je zvyšovať bezpečnosť užívateľov používaním bezpečnejších hesiel vytváraných a pamätaných službou, mala naopak v posledných rokoch viacero bezpečnostných incidentov potenciálne znižujúcich bezpečnosť.

V roku 2013 boli objavené a v roku 2014 popísané vážne zraniteľnosti umožňujúce potenciálny prístup k zašifrovaným dátam užívateľa uloženým v službe a pomocou bookmarkletu prístup aj k odšifrovaným prihlasovacím údajom k ľubovoľnej stránke, v roku 2015 bola služba hacknutá a v jej rozšíreniach bola nájdená bezpečnostná chyba, v 2016 opäť Ormandy našiel chybu v rozšírení pre Firefox.


      Zdieľaj na Twitteri



Najnovšie články:

Telekom pridal 5G sieť vo viacerých mestách a množstve obcí
Predaje smartfónov tento rok výrazne narastú
Raspberry Pi uviedlo novú generáciu Compute Module 5
Starlink dostal povolenie na výrazne nižšie orbity a poskytovanie mobilnej siete z vesmíru
Až 9.5% programátorov má mať mimoriadne nízku produktivitu
Aj Xiaomi bude mať vlastný procesor pre smartfóny
NASA si objednala vypustenie helikoptéry na Titan, od SpaceX
Notebookov s novým Snapdragonom sa malo predať iba 720-tisíc
Ceny RAM by v 2025 mohli klesnúť, odhadujú analytici
Štátna zaručená konverzia dokumentov má zase výpadok


Diskusia:
                               
 

Tak to aby sa ten LastPass premenoval na LostPass :)
Odpovedať Známka: 8.3 Hodnotiť:
 

Ja si myslím, že LastPass je v pohode, veď v podstate ide o posledné heslo pred krádežou účtu.
Odpovedať Známka: 8.3 Hodnotiť:
 

LastPass ma ubohu security, ja pouzivam 1Password a nemam problem. Dokonca moje zasifrovane passwordy ani neposielam nikam do cloudu na ich servre. Vsetko mam lokalne v notebooku synchronizovane s mobilom a s domacim NASom.
Odpovedať Známka: -3.3 Hodnotiť:
 

To ale úplne mení celú situáciu!
Odpovedať Známka: 5.3 Hodnotiť:
 

Tekže u teba si ich vezmu rovno z NASu alebo cez mobil.
Odpovedať Známka: 3.3 Hodnotiť:
 

NAS ma zasifrovany debian.
Mobil - BlackPhone tiez zasifrovany a bez google apps, vsetko iba open source, okrem 1Password
Odpovedať Hodnotiť:
 

Ako synchronizujes?
Odpovedať Hodnotiť:
 

holubom, do DNA zapise co potrebuje
Odpovedať Hodnotiť:
 

bittorent sync, ale dalo by sa aj cez rsync
Odpovedať Hodnotiť:
 

preto nikdy neverim tymto hrackam.
moja hlava je lastpass.
je super pocit, ked si pamatam 32 nahodnych znakov, alebo 33? neviem, mozno 29.
Odpovedať Hodnotiť:
 

Takže je predsa len výhodnejšie šifrovať prístupy lokálne bez centralizovanej služby.
Odpovedať Známka: 10.0 Hodnotiť:
 

Sluzba, ktora umoznuje bezplatne zdielanie sluzieb, vyrasta nam tu druhy Uber. Napr., ty budes pouzivat moj plateny ucet na Spotify a ja tvoj plateny ucet na pornhub, ked ma omrzi porno mozem pocuvat hudbu :D
Ucet na LastPass nemam, ale zacinam o nom vazne uvazovat, ta sluzba na svetlu buducnost ... vlastne, podobne ako Uber :D

Btw, rada pre LogMeIn (majitela LastPass): mozno by bolo lacnejsie vypisat odmenu na hlavu Tavisa Ormandyho ako uz roky opravovat chyby, ktore najde :)
Odpovedať Známka: 6.4 Hodnotiť:
 

... a ked tak uvazujem, spolocnosti ako 1password musia byt z LastPass nadsene, cast ludi sice prejde k nim, ale kvoli LastPass stracaju doveru, cize viac stratia ako ziskaju ... odmeny bude vypisovat asi viac firiem a teraz to nebude Tavis Ormandy :-))
Odpovedať Známka: 7.1 Hodnotiť:
 

nieco ako "The Honorable Writ of Execution"?
:D
Odpovedať Známka: 3.3 Hodnotiť:
 

pa: to bola reakcia na 'yanick'-a o poschodie vyssie :p
Odpovedať Hodnotiť:
 

*PS
Odpovedať Hodnotiť:
 

Poradi niekto alternativu k Lastpass? Najlpsie bezplatnu. Dakujem
Odpovedať Hodnotiť:
 

Dva piva a za kybel snehu.
Odpovedať Hodnotiť:
 

KeePass, open-source
Odpovedať Hodnotiť:
 

napisat na papierik do penazenky. to ti nikto nehackne
Odpovedať Hodnotiť:
 

emailova sprava na vlastny ucet s prihlasovacimi udajmi
Odpovedať Hodnotiť:
 

Tak to robim ja, vetko pekne pokope :D
Samozrejme si to trochu zasifrujem po vlastnom, aby mala CIA tazsie patranie.
Odpovedať Hodnotiť:
 

PasswordSafe, klienti aj pre win, linux a aj ios a vsetko mozne.
Odpovedať Hodnotiť:
 

PasswordSafe, klienti aj pre win, linux, iOS a vsetko mozne.
https://pwsafe.org
Odpovedať Hodnotiť:
 

KeePass s lokálne uloženou databázou, silným heslom a keyfile na samostatnom médiu je momentálne najbezpečnejšie riešenie.
Odpovedať Známka: 7.5 Hodnotiť:
 

blbost, este bezpecnejsie je si pamatat heslo.

Odpovedať Známka: -3.3 Hodnotiť:
 

blbost, este bezpecnejsie je nepouzivat pocitac.
Odpovedať Známka: 10.0 Hodnotiť:
 

a od bytu/velkeho kanclu kde to mas ulozene fyzicky mas kluce.
Odpovedať Hodnotiť:
 

blbost, este bezpecnejsie je neexistovat.
Odpovedať Známka: 10.0 Hodnotiť:

Pridať komentár