Jelszólopást segíthetett a LastPass biztonsági hibája
A LastPass fejlesztői egy magas veszélyességi besorolású biztonsági rést foltoztak be a népszerű jelszókezelő kapcsán.
A LastPass elsődleges célja, hogy megkönnyítse a felhasználók számára a megannyi felhasználónév/jelszó páros kezelését azáltal, hogy a felhőbe menti azokat, természetesen titkosított módon. Ezzel a különféle eszközök közötti jelszószinkronizáció is elérhetővé válik, hiszen a LastPass jó néhány platformot támogat. Csakhogy a jelszókezeléssel összefüggő funkciói a fehér- és a feketekalapos hackerek érdeklődését sem kerülik el, akik az igencsak biztonságérzékeny megoldást folyamatosan próbára teszik. Legutóbb Tavis Ormandy, a Google kutatója vette szemügyre a LastPass-ban rejlő lehetőségeket, és a vizsgálatai során egy veszélyes sebezhetőségre akadt.
A szakember szerint a biztonsági résen keresztül a támadók megszerezhetik a felhasználó által legutoljára használt felhasználónév/jelszó párost. A kockázatokat némileg csökkenti, hogy a támadás nem hajtható végre felhasználói közreműködés nélkül. Az elkövetőnek először rá kell vennie a felhasználót, hogy miután belép egy webes szolgáltatásba, látogasson meg egy speciálisan összeállított weblapot, és azon bizonyos linkekre néhányszor kattintson. Ha ezt a felhasználó megteszi, akkor a LastPass által legutoljára kitöltött hitelesítő adatok az adattolvajokhoz kerülhetnek. Nyilván a támadó bevethet adathalász módszereket, és megtévesztő, akár meghamisított weboldalakat is felkészíthet a támadás lebonyolításához.
Ormandy a biztonsági hibáról azonnal értesítette a LastPass fejlesztőit, akik rövid elemzés után megerősítették, hogy a sérülékenység valóban létezik. Ugyanakkor hangsúlyozták, hogy kizárólag a Chrome és az Opera webböngészőkhöz készülő bővítményeket érinti a rendellenesség. A hibát a szeptember 12-én elérhetővé tett v4.33.0/v4.33.4-es verzióval szüntették meg a szakemberek.
A két említett webböngészővel kompatibilis LastPass kiegészítők automatikusan frissülnek, így nincs komolyabb teendő. Az új verziókat Ormandy gyors tesztnek vetette alá, és megállapította, hogy azok már valóban nem tartalmazzák a biztonsági rést.
A LastPass a biztonsági hiba kapcsán néhány jó tanáccsal is szolgált, amelyek megfogadásával jelentősen csökkenthetők a kockázatok:
- használjon többfaktoros azonosítást, ahol erre van lehetőség
- tartsa naprakészen a számítógépein, eszközein az operációs rendszereket és az alkalmazásokat
- használjon korszerű védelmi alkalmazásokat (például víruskeresőt)
- minden szoftver és szolgáltatás esetében egyedi jelszót válasszon
- a LastPass mesterjelszavát soha ne használja máshol, és tartsa titokban azt.
-
11 biztonsági hibajavítás érkezett a Firefox webböngészőhöz.
-
A Mozilla Thunderbird frissítésével 10 biztonsági rés foltozható be.
-
Az Apple iOS 26 és iPadOS 26 számos biztonsági frissítéssel is szolgál.
-
A macOS Tahoe 26 bemutatkozásával több mint hetven biztonsági rés megszüntetésére is sor került.
-
Az Apple watchOS 26-os kiadása több biztonsági javítással együtt érkezett.
-
Az IBM tizenhat biztonsági rést foltozott be a QRadar SIEM megoldásán.
-
A Samsung rengeteg biztonsági rést szüntetett meg az okostelefonjain.
-
A Microsoft két sebezhetőségről adott tájékoztatást az Edge böngésző kapcsán.
-
A CUPS fejlesztői két biztonsági hibát javítottak.
-
A TYPO3 öt újabb frissítés révén tehető biztonságosabbá.
Az iskolakezdés sok családban nemcsak a füzetek és tolltartók beszerzését jelenti, hanem az első saját okoseszköz – telefon, tablet vagy laptop – megvásárlását is a gyerekek számára.
Az ESET közzétette legfrissebb kiberfenyegetettségi jelentését, amely a 2024. december és 2025. május közötti időszakban tapasztalt kiberkockázatokat mutatja be
OLDALUNK
RSSImpresszum
Hirdetési információk
Adatvédelem
Felhasználási feltételek
Hozzászólási szabályzat