Jelszólopást segíthetett a LastPass biztonsági hibája

​A LastPass fejlesztői egy magas veszélyességi besorolású biztonsági rést foltoztak be a népszerű jelszókezelő kapcsán.
 

A LastPass elsődleges célja, hogy megkönnyítse a felhasználók számára a megannyi felhasználónév/jelszó páros kezelését azáltal, hogy a felhőbe menti azokat, természetesen titkosított módon. Ezzel a különféle eszközök közötti jelszószinkronizáció is elérhetővé válik, hiszen a LastPass jó néhány platformot támogat. Csakhogy a jelszókezeléssel összefüggő funkciói a fehér- és a feketekalapos hackerek érdeklődését sem kerülik el, akik az igencsak biztonságérzékeny megoldást folyamatosan próbára teszik. Legutóbb Tavis Ormandy, a Google kutatója vette szemügyre a LastPass-ban rejlő lehetőségeket, és a vizsgálatai során egy veszélyes sebezhetőségre akadt.

A szakember szerint a biztonsági résen keresztül a támadók megszerezhetik a felhasználó által legutoljára használt felhasználónév/jelszó párost. A kockázatokat némileg csökkenti, hogy a támadás nem hajtható végre felhasználói közreműködés nélkül. Az elkövetőnek először rá kell vennie a felhasználót, hogy miután belép egy webes szolgáltatásba, látogasson meg egy speciálisan összeállított weblapot, és azon bizonyos linkekre néhányszor kattintson. Ha ezt a felhasználó megteszi, akkor a LastPass által legutoljára kitöltött hitelesítő adatok az adattolvajokhoz kerülhetnek. Nyilván a támadó bevethet adathalász módszereket, és megtévesztő, akár meghamisított weboldalakat is felkészíthet a támadás lebonyolításához. 

Ormandy a biztonsági hibáról azonnal értesítette a LastPass fejlesztőit, akik rövid elemzés után megerősítették, hogy a sérülékenység valóban létezik. Ugyanakkor hangsúlyozták, hogy kizárólag a Chrome és az Opera webböngészőkhöz készülő bővítményeket érinti a rendellenesség. A hibát a szeptember 12-én elérhetővé tett v4.33.0/v4.33.4-es verzióval szüntették meg a szakemberek. 

A két említett webböngészővel kompatibilis LastPass kiegészítők automatikusan frissülnek, így nincs komolyabb teendő. Az új verziókat Ormandy gyors tesztnek vetette alá, és megállapította, hogy azok már valóban nem tartalmazzák a biztonsági rést.

A LastPass a biztonsági hiba kapcsán néhány jó tanáccsal is szolgált, amelyek megfogadásával jelentősen csökkenthetők a kockázatok:
  • használjon többfaktoros azonosítást, ahol erre van lehetőség
  • tartsa naprakészen a számítógépein, eszközein az operációs rendszereket és az alkalmazásokat
  • használjon korszerű védelmi alkalmazásokat (például víruskeresőt)
  • minden szoftver és szolgáltatás esetében egyedi jelszót válasszon
  • a LastPass mesterjelszavát soha ne használja máshol, és tartsa titokban azt. 
 
  1. 3

    Nyolc biztonsági hiba veszélyezteti a ClamAV-ot.

  2. 4

    A Google Chrome legújabb verziója 382 különféle sebezhetőséget szüntet meg.

  3. 4

    Soron kívüli biztonsági frissítés érkezett az Adobe ColdFusionhöz.

  4. 4

    A Mozilla egy biztonsági rést foltozott be a Firefox webböngészőn.

  5. 3

    A Podman egy közepes veszélyességű hiba miatt tehet kiszolgáltatottá szenzitív adatokat.

  6. 4

    A ModSecurity kapcsán két sérülékenységre derült fény.

  7. 3

    Az Asterisk fejlesztői húsz biztonsági rést foltoztak be.

  8. 4

    A Vim kapcsán újabb két sebezhetőségre derült fény.

  9. 3

    A Red Hat OpenShift Container Platform új verziója két biztonsági hibát orvosol.

  10. 3

    A Graylog kapcsán két sebezhetőség megszüntetésére nyílt lehetőség.

Partnerhírek
Nagy kockázat a cégeknek, ha a dolgozók AI-t használnak

Egyre komolyabb, ám gyakran még láthatatlan kockázatot jelent a vállalatok számára az úgynevezett „shadow AI”, vagyis az alkalmazottak mesterséges intelligencia használata cégen belül.

Chatbotok és szelfik: így formálja a digitális világ a gyerekek biztonságát

Gyermeknap közeledtével érdemes arra is gondolni, milyen digitális környezetben nőnek fel ma a gyerekek és ebben milyen szerepet játszanak az egyre népszerűbb AI chatbotok.

hirdetés
Közösség