Aggasztó hibával küzd a népszerű jelszókezelő

A KeePass jelszókezelő alkalmazás kapcsán egy súlyos biztonsági rendellenességre derült fény.
 

A jelszókezelő szoftverek között az egyik legnépszerűbbnek a KeePass számít. A széles körben használatos alkalmazás feladata, hogy biztonságossá és könnyebbé tegye a jelszavak tárolását. A hitelesítő és egyéb bizalmasan kezelendő adatokat - hasonlóan több más ilyen típusú szoftverhez - egy mesterjelszóval védett, titkosított adattárba (fájlba) menti le. A védett adatokhoz pedig addig nem enged hozzáférést, amíg a felhasználó meg nem adja a mesterjelszavát. Ebből az is következik, hogy a felhasználónak elég csak egy jelszót megjegyeznie. Ugyanakkor sajnos az is látható, hogy ha a mesterjelszó illetéktelen kezekbe kerül, akkor az összes többi hitelesítő adat teljes mértékben kiszolgáltatottá válik. Ezért nem meglepő, hogy a kiberbűnözők előszeretettel próbálnak mesterjelszavakat megkaparintani.
 
A "vdohney" néven tevékenykedő biztonsági kutató a KeePass vizsgálata során egy olyan rendellenességre figyelt fel, amelynek révén az alkalmazáshoz beállított mesterjelszó kipuhatolhatóvá válhat. Ráadásul ehhez egy PoC (proof-of-concept) kódot is kifejlesztett, illetve publikált.
 
A szakember arra jött rá, hogy a KeePass jelszóbevitelre szolgáló, egyedi fejlesztésű vezérlője a memóriába hagy felhasználó által megadott adatokat (így a jelszót is). Ezek az adatok pedig egy memória mentésből (a KeePass folyamatához tartozó memória dump, teljes memória dump, pagefile.sys, hiberfil.sys stb.) kinyerhetők a kutató által fejlesztett kis segédprogrammal. Mindössze annyi korlát van, hogy a mesterjelszó első egy vagy két karakterét nem lehet visszanyerni, azonban ez már némi találgatással is megfejthetővé válhat.
 

 
 
Olvassa tovább
Prémium előfizetéssel!
 
  1. 4

    A Google ezúttal három biztonsági rést foltozott be a Chrome böngészőn.

  2. 4

    Több mint egy tucat biztonsági javítás érkezett a Firefox webböngészőhöz.

  3. 4

    A Mautic legújabb kiadása öt biztonsági hibát szüntet meg.

  4. 3

    A MongoDB egy biztonsági hiba miatt kapott frissítést.

  5. 3

    A Pure-ftpd fejlesztői egy biztonsági hiba miatt adtak ki frissítést.

  6. 4

    Az IBM 18 biztonsági hibát javított a QRadar SIEM rendszerében.

  7. 3

    A D-Link egyik routere kapcsán egy biztonsági hiba látott napvilágot.

  8. 3

    A ClamAV kapcsán két biztonsági hiba javítására kell figyelmet fordítani.

  9. 3

    Az Apache Commons két biztonsági hibajavítással egészült ki.

  10. 3

    A Citrix Secure Access Client egy biztonsági hibajavítást kapott.

Partnerhírek
​A csaló telefonhívásokon és a nem létező gázszámlákon túl

Az ESET kiberbiztonsági szakértői most összefoglalják, milyen más módszerekkel lophatják el a személyes adatainkat – és mit tehetünk azért, hogy ez ne történhessen meg.

​Az ESET kutatói vizsgálták a RansomHub csoportot

Az ESET kutatói átfogó elemzést tettek közzé a zsarolóvírus ökoszisztémában bekövetkezett jelentős változásokról, különös figyelmet fordítva a domináns RansomHub csoportra.

hirdetés
Közösség