Jelszólopást segíthetett a LastPass biztonsági hibája

​A LastPass fejlesztői egy magas veszélyességi besorolású biztonsági rést foltoztak be a népszerű jelszókezelő kapcsán.
 

A LastPass elsődleges célja, hogy megkönnyítse a felhasználók számára a megannyi felhasználónév/jelszó páros kezelését azáltal, hogy a felhőbe menti azokat, természetesen titkosított módon. Ezzel a különféle eszközök közötti jelszószinkronizáció is elérhetővé válik, hiszen a LastPass jó néhány platformot támogat. Csakhogy a jelszókezeléssel összefüggő funkciói a fehér- és a feketekalapos hackerek érdeklődését sem kerülik el, akik az igencsak biztonságérzékeny megoldást folyamatosan próbára teszik. Legutóbb Tavis Ormandy, a Google kutatója vette szemügyre a LastPass-ban rejlő lehetőségeket, és a vizsgálatai során egy veszélyes sebezhetőségre akadt.

A szakember szerint a biztonsági résen keresztül a támadók megszerezhetik a felhasználó által legutoljára használt felhasználónév/jelszó párost. A kockázatokat némileg csökkenti, hogy a támadás nem hajtható végre felhasználói közreműködés nélkül. Az elkövetőnek először rá kell vennie a felhasználót, hogy miután belép egy webes szolgáltatásba, látogasson meg egy speciálisan összeállított weblapot, és azon bizonyos linkekre néhányszor kattintson. Ha ezt a felhasználó megteszi, akkor a LastPass által legutoljára kitöltött hitelesítő adatok az adattolvajokhoz kerülhetnek. Nyilván a támadó bevethet adathalász módszereket, és megtévesztő, akár meghamisított weboldalakat is felkészíthet a támadás lebonyolításához. 

Ormandy a biztonsági hibáról azonnal értesítette a LastPass fejlesztőit, akik rövid elemzés után megerősítették, hogy a sérülékenység valóban létezik. Ugyanakkor hangsúlyozták, hogy kizárólag a Chrome és az Opera webböngészőkhöz készülő bővítményeket érinti a rendellenesség. A hibát a szeptember 12-én elérhetővé tett v4.33.0/v4.33.4-es verzióval szüntették meg a szakemberek. 

A két említett webböngészővel kompatibilis LastPass kiegészítők automatikusan frissülnek, így nincs komolyabb teendő. Az új verziókat Ormandy gyors tesztnek vetette alá, és megállapította, hogy azok már valóban nem tartalmazzák a biztonsági rést.

A LastPass a biztonsági hiba kapcsán néhány jó tanáccsal is szolgált, amelyek megfogadásával jelentősen csökkenthetők a kockázatok:
  • használjon többfaktoros azonosítást, ahol erre van lehetőség
  • tartsa naprakészen a számítógépein, eszközein az operációs rendszereket és az alkalmazásokat
  • használjon korszerű védelmi alkalmazásokat (például víruskeresőt)
  • minden szoftver és szolgáltatás esetében egyedi jelszót válasszon
  • a LastPass mesterjelszavát soha ne használja máshol, és tartsa titokban azt. 
 
  1. 4

    Jelentős biztonsági frissítés érkezett a Foxit PDF Reader és a PDF Editor for Windows alkalmazásokhoz.

  2. 4

    A FortiSIEM kapcsán egy kritikus veszélyességű sebezhetőség került napvilágra.

  3. 4

    A CISA figyelmeztetést adott ki két N-central sérülékenység miatt.

  4. 4

    Az Adobe Photoshopban egy kritikus veszélyességű biztonsági hiba található.

  5. 4

    Az Adobe négy biztonsági rést foltozott be az Illustrator alkalmazáson.

  6. 4

    Több mint egy tucat frissítés vált elérhetővé az Adobe szoftverhez.

  7. 4

    Az Adobe az e-kereskedelmi platformjai kapcsán újabb hat sebezhetőséget tárt fel.

  8. 4

    Az SAP kritikus veszélyességű sebezhetőségekre hívta fel a figyelmet.

  9. 4

    A Microsoft ismét nagy mennyiségű hibajavítást tett elérhetővé a Windows-hoz.

  10. 4

    Tizennégy biztonsági frissítés érkezett az Office szoftvercsomaghoz.

Partnerhírek
Terjed a hamis hibaüzenetekkel támadó ClickFix kártevő

Az ESET közzétette legfrissebb kiberfenyegetettségi jelentését, amely a 2024. december és 2025. május közötti időszakban tapasztalt kiberkockázatokat mutatja be

Hogyan védhetjük meg a gyerekeket a kibertérben?

A nyári szünet idején a gyerekek több időt töltenek otthon, sokszor felügyelet nélkül – ez pedig nemcsak a fizikai, hanem az online biztonság szempontjából is kihívásokat jelent.

hirdetés
Közösség