Sebezhetővé vált a KeePass jelszókezelő?

​Biztonsági szakemberek a népszerű KeePass jelszókezelő alkalmazás kapcsán egy gyenge pontra hívták fel a figyelmet.
 

Manapság a jelszókezelő alkalmazásokra és szolgáltatásokra minden korábbinál fontosabb szerep hárul. Léteznek helyi adatbázisokra épülő szoftverek, illetve felhős szolgáltatások. Nyilván mindegyiknek megvan a maga előnye és hátránya, de az elmondható, hogy legyen szó bármely változatról, a mesterjelszó biztonságán áll vagy bukik minden. Ez az a jelszó, amellyel az alkalmazások, szolgáltatások által tárolt jelszavak, illetve egyéb adatok titkosítása, illetve dekódolása megtörténik. Mindez pedig a kiberbűnözők figyelmét sem kerüli el, különösen akkor nem, ha egy megoldásról kiderül, hogy annak a mesterjelszavas védelme így vagy úgy, de megkerülhető. A KeePass kapcsán biztonsági szakértők pontosan egy ilyen gyenge pontra világítottak rá.
 
A gyenge láncszem kihasználásával egy támadó elérheti azt, hogy amikor a felhasználó megadja a mester jelszavát, akkor a KeePass a háttérben, mindenféle értesítés nélkül, észrevétlen módon kiexportálja egy fájlba az összes általa tárolt hitelesítő és egyéb adatot, méghozzá titkosítatlanul. Vagyis egy olyan sima szöveges (XML-formátumú) fájlt generál le, amelyben a felhasználó minden értékes adata teljesen védtelenül megtalálható. Amennyiben ezt egy támadó megkaparintja, akkor onnantól kezdve komoly visszaéléseket követhet el.
 
Az említett támadás kihasználásához arra van szüksége az elkövetőnek, hogy legyen írási joga a KeePass megfelelő konfigurációs állományán. Ha ez adott számára, akkor abba olyan utasításokat tud elhelyezni, amik révén az automatikus adatexportálás megtörténik a következő programindítást, illetve mesterjelszó megadást követően.
 

 
 
Olvassa tovább
Prémium előfizetéssel!
 
  1. 4

    A TeamViewer fontos biztonsági frissítést adott ki.

  2. 4

    Jelentős biztonsági frissítést kapott a Joomla!.

  3. 4

    Az Acronis három biztonsági hibáról számolt be a Cyber Protect kapcsán.

  4. 4

    A FortiMail egy kritikus veszélyességű hibát tartalmaz.

  5. 4

    A Google 32 biztonsági rést foltozott be a Chrome webböngészőn.

  6. 4

    A Mozilla Firefox esetében 62 biztonsági hiba megszüntetésére került sor.

  7. 4

    Az Apple egy kritikus veszélyességű sebezhetőséget szüntetett meg az iOS, az iPadOS és a macOS operációs rendszereiben.

  8. 3

    Az Eximhez négy biztonsági frissítés vált elérhetővé.

  9. 4

    A Citrix NetScaler kapcsán fontos biztonsági javítások váltak elérhetővé.

  10. 3

    Az Elasticsearch hét hibajavítással bővült.

Partnerhírek
Új kiberbiztonsági veszélyekre figyelmeztet az ESET

Hamis AI eszközökhöz kapcsolódó segítségnyújtó oldalak, QR-kódos csalások és egyre fejlettebb zsarolóvírusok - ezekre a veszélyekre figyelmeztet az ESET.

Nagy kockázat a cégeknek, ha a dolgozók AI-t használnak

Egyre komolyabb, ám gyakran még láthatatlan kockázatot jelent a vállalatok számára az úgynevezett „shadow AI”, vagyis az alkalmazottak mesterséges intelligencia használata cégen belül.

hirdetés
Közösség