Jelszólopást segíthetett a LastPass biztonsági hibája

​A LastPass fejlesztői egy magas veszélyességi besorolású biztonsági rést foltoztak be a népszerű jelszókezelő kapcsán.
 

A LastPass elsődleges célja, hogy megkönnyítse a felhasználók számára a megannyi felhasználónév/jelszó páros kezelését azáltal, hogy a felhőbe menti azokat, természetesen titkosított módon. Ezzel a különféle eszközök közötti jelszószinkronizáció is elérhetővé válik, hiszen a LastPass jó néhány platformot támogat. Csakhogy a jelszókezeléssel összefüggő funkciói a fehér- és a feketekalapos hackerek érdeklődését sem kerülik el, akik az igencsak biztonságérzékeny megoldást folyamatosan próbára teszik. Legutóbb Tavis Ormandy, a Google kutatója vette szemügyre a LastPass-ban rejlő lehetőségeket, és a vizsgálatai során egy veszélyes sebezhetőségre akadt.

A szakember szerint a biztonsági résen keresztül a támadók megszerezhetik a felhasználó által legutoljára használt felhasználónév/jelszó párost. A kockázatokat némileg csökkenti, hogy a támadás nem hajtható végre felhasználói közreműködés nélkül. Az elkövetőnek először rá kell vennie a felhasználót, hogy miután belép egy webes szolgáltatásba, látogasson meg egy speciálisan összeállított weblapot, és azon bizonyos linkekre néhányszor kattintson. Ha ezt a felhasználó megteszi, akkor a LastPass által legutoljára kitöltött hitelesítő adatok az adattolvajokhoz kerülhetnek. Nyilván a támadó bevethet adathalász módszereket, és megtévesztő, akár meghamisított weboldalakat is felkészíthet a támadás lebonyolításához. 

Ormandy a biztonsági hibáról azonnal értesítette a LastPass fejlesztőit, akik rövid elemzés után megerősítették, hogy a sérülékenység valóban létezik. Ugyanakkor hangsúlyozták, hogy kizárólag a Chrome és az Opera webböngészőkhöz készülő bővítményeket érinti a rendellenesség. A hibát a szeptember 12-én elérhetővé tett v4.33.0/v4.33.4-es verzióval szüntették meg a szakemberek. 

A két említett webböngészővel kompatibilis LastPass kiegészítők automatikusan frissülnek, így nincs komolyabb teendő. Az új verziókat Ormandy gyors tesztnek vetette alá, és megállapította, hogy azok már valóban nem tartalmazzák a biztonsági rést.

A LastPass a biztonsági hiba kapcsán néhány jó tanáccsal is szolgált, amelyek megfogadásával jelentősen csökkenthetők a kockázatok:
  • használjon többfaktoros azonosítást, ahol erre van lehetőség
  • tartsa naprakészen a számítógépein, eszközein az operációs rendszereket és az alkalmazásokat
  • használjon korszerű védelmi alkalmazásokat (például víruskeresőt)
  • minden szoftver és szolgáltatás esetében egyedi jelszót válasszon
  • a LastPass mesterjelszavát soha ne használja máshol, és tartsa titokban azt. 
 
  1. 3

    A wolfSSL-hez megérkezett a legújabb biztonsági frissítés. Ennek révén 11 sérülékenység orvosolható.

  2. 3

    A GLPI újabb biztonsági frissítést kapott.

  3. 3

    Hat biztonsági résre derült fény a Zabbix kapcsán.

  4. 4

    A SonicWall kritikus veszélyességű sebezhetőséget is javított az SMA1000 szériás appliance-ek kapcsán.

  5. 4

    Az Android októberi frissítése több mint húsz biztonsági frissítéssel szolgál.

  6. 4

    A Samsung egy tucat biztonsági hibajavítást adott ki a különféle alkalmazásaihoz.

  7. 4

    Egy tucat biztonsági rést foltoztak be a VLC Media Player fejlesztői.

  8. 4

    Kritikus veszélyességű sebezhetőségekre figyelmeztetett a Dell a DSU kapcsán.

  9. 3

    A FreeBSD-hez nyolc patch vált letölthetővé.

  10. 4

    Az Apache HTTP Serverhez jelentős biztonsági frissítés érkezett.

Partnerhírek
Új kiberbiztonsági veszélyekre figyelmeztet az ESET

Hamis AI eszközökhöz kapcsolódó segítségnyújtó oldalak, QR-kódos csalások és egyre fejlettebb zsarolóvírusok - ezekre a veszélyekre figyelmeztet az ESET.

Nagy kockázat a cégeknek, ha a dolgozók AI-t használnak

Egyre komolyabb, ám gyakran még láthatatlan kockázatot jelent a vállalatok számára az úgynevezett „shadow AI”, vagyis az alkalmazottak mesterséges intelligencia használata cégen belül.

hirdetés
Közösség