Aggasztó hibával küzd a népszerű jelszókezelő

A KeePass jelszókezelő alkalmazás kapcsán egy súlyos biztonsági rendellenességre derült fény.
 

A jelszókezelő szoftverek között az egyik legnépszerűbbnek a KeePass számít. A széles körben használatos alkalmazás feladata, hogy biztonságossá és könnyebbé tegye a jelszavak tárolását. A hitelesítő és egyéb bizalmasan kezelendő adatokat - hasonlóan több más ilyen típusú szoftverhez - egy mesterjelszóval védett, titkosított adattárba (fájlba) menti le. A védett adatokhoz pedig addig nem enged hozzáférést, amíg a felhasználó meg nem adja a mesterjelszavát. Ebből az is következik, hogy a felhasználónak elég csak egy jelszót megjegyeznie. Ugyanakkor sajnos az is látható, hogy ha a mesterjelszó illetéktelen kezekbe kerül, akkor az összes többi hitelesítő adat teljes mértékben kiszolgáltatottá válik. Ezért nem meglepő, hogy a kiberbűnözők előszeretettel próbálnak mesterjelszavakat megkaparintani.
 
A "vdohney" néven tevékenykedő biztonsági kutató a KeePass vizsgálata során egy olyan rendellenességre figyelt fel, amelynek révén az alkalmazáshoz beállított mesterjelszó kipuhatolhatóvá válhat. Ráadásul ehhez egy PoC (proof-of-concept) kódot is kifejlesztett, illetve publikált.
 
A szakember arra jött rá, hogy a KeePass jelszóbevitelre szolgáló, egyedi fejlesztésű vezérlője a memóriába hagy felhasználó által megadott adatokat (így a jelszót is). Ezek az adatok pedig egy memória mentésből (a KeePass folyamatához tartozó memória dump, teljes memória dump, pagefile.sys, hiberfil.sys stb.) kinyerhetők a kutató által fejlesztett kis segédprogrammal. Mindössze annyi korlát van, hogy a mesterjelszó első egy vagy két karakterét nem lehet visszanyerni, azonban ez már némi találgatással is megfejthetővé válhat.
 

 
 
Olvassa tovább
Prémium előfizetéssel!
 
  1. 3

    A Graylog esetében egy biztonsági hiba megszüntetésére nyílt lehetőség.

  2. 4

    A Tenable Nessus három biztonsági frissítést kapott.

  3. 3

    Az Apache Hive fejlesztői egy biztonsági hibát javítottak.

  4. 5

    A Google Chrome egy kritikus veszélyességű, nulladik napi biztonsági rést foltozott be a Chrome webböngészőn.

  5. 5

    A Cisco két súlyos sérülékenységet szüntetett meg az Identity Services Engine-ben.

  6. 3

    A Python öt biztonsági hibajavítással lett gazdagabb.

  7. 3

    A Trend Micro Password Manager kapcsán egy újabb biztonsági rendellenességre derült fény.

  8. 4

    A Brother nyomtatói és multifunkciós készülékei kapcsán 8 biztonsági hibára derült fény.

  9. 4

    A Google ezúttal három biztonsági rést foltozott be a Chrome böngészőn.

  10. 4

    Több mint egy tucat biztonsági javítás érkezett a Firefox webböngészőhöz.

Partnerhírek
​A csaló telefonhívásokon és a nem létező gázszámlákon túl

Az ESET kiberbiztonsági szakértői most összefoglalják, milyen más módszerekkel lophatják el a személyes adatainkat – és mit tehetünk azért, hogy ez ne történhessen meg.

​Az ESET kutatói vizsgálták a RansomHub csoportot

Az ESET kutatói átfogó elemzést tettek közzé a zsarolóvírus ökoszisztémában bekövetkezett jelentős változásokról, különös figyelmet fordítva a domináns RansomHub csoportra.

hirdetés
Közösség