LastPass Chrome和Firefox Extensions中的密码窃取缺陷
布莱顿的5G实验进入了新的测试阶段,重点是虚拟现实
软件开发仍然不安全
会计转储Dell SAN为风暴超融合
Waymo担心优步可以在秘密法庭文件中窥视
Microsoft的Windows Server OS在ARM上运行,具有Qualcomm的帮助
营业:微软在利用跨行业合作来驱动AI在企业中使用
Android升级报告卡:在Nougat的制造商进行评分
Mediatek将占用Windows 10 PC的ARM比赛
FCC将刹车对ISP隐私规则进行了刚刚通过的ISP隐私规则
Hackerone为免费提供Bug Bounty Service,可免费提供服务
BMW创新实验室携带芦荟优惠的水果
Arista与思科定居专利纠纷
区块链在澳大利亚上升了
CIO采访:Fraser Ingram,Clydesdale和约克郡银行
微软的.NET核心慢慢进入覆盆子PI 3
GCHQ大规模监禁制度违反了欧洲法院规则的人权法
DARPA最新的想法可以让今天的TINGE-ERA计算机有风险
SAP将3月30日设置为其Dev Kit for iOS的发布日期
顶级黑暗网络指标妥协
AMD的Radeon Memory业务正在放慢速度
联想水泥与NetApp处理加强数据中心基金会
谷歌推出官方Gmail附加计划
Filless PowerShell Malware使用DNS作为隐蔽频道
谷歌员工命令英国最高的云薪水,Experis研究表明
在洛基任期之后,Mayer离开雅虎'玷污'
Windows 7分享衰退,暗示艰难过渡到10
松弛频道名称可以用更多语言编写
Rust,React,JavaScript和Python Top Stack溢出调查
法院阻止美国从埃塞俄比亚感染他的电脑
CityFibre在假纤维盒中赢得了关键决策
大多数Infosec Pros将相信黑客测试的产品
Apple拒绝iPhone蛮力黑客的索赔
灵活的IT合同为HMRC生成了储蓄
光纤可以携带多少数据?Facebook和诺基亚正在推动它
Cloudian添加存储易于文件同步和共享合规性
网络犯罪分子在Cryptojacking浪涌中的感染和收集'
CIA泄漏后,英特尔安全发布了EFI Rootkits的检测工具
Nexsan为混合云归档添加了Assureon云转移
Technicolor加快了电影制作,使用Excelero NVME Flash
纽卡斯尔委员会在英国炫耀最智能街道
NHS数据泄露导致了150,000名患者的细节
伦敦科技周专家建议初创投资者在投球前研究投资者的背景
雷诺的电动雷则概念是路的赛车
新泄露的文件显示低级CIA Mac和iPhone黑客
企业在MWC进入5G聚光灯
NCSC在Dixons Carphone Breach后敦促行动
AWS责备星期二的中断
Devops在APAC中收集速度
调查人员关闭诺基亚敲诈勒索而不找到动机或逮捕
您的位置:首页 >科技 > 通信技术 >

LastPass Chrome和Firefox Extensions中的密码窃取缺陷

2021-08-10 10:44:08 [来源]:

Tavis Ormandy是谷歌项目Zero Team的安全研究员,警告漏洞浏览器扩展,漏洞 - 如果一个人浏览到恶意网站 - 将允许恶意站点从密码管理器中窃取密码。

LastPass表示,它在其Chrome扩展中修补了漏洞,并表示它正在为Firefox附加组件的缺陷进行修复。

Ormandy最初表示,LastPass Bug影响了4.1.42 Chrome和Firefox浏览器扩展。他开发了一个运行Lastpass Chrome扩展的Windows框的工作漏洞,但是可以说它“可以在其他平台上工作。”在添加之前,他将详细信息发送到LastPass:

完全漏洞利用是两行JavaScript。#sigh¯/ _(ツ)_ /

“有很多RPCS [远程过程调用],允许完全控制LastPass扩展,包括窃取密码,”Ormandy写道。他的错误报告解释说,存在数百个内部特权的LastPass RPC命令,但LastPass用户不会想要访问允许复制密码的RPC的错误演员。

如果安装了“二进制组件” - 它默认在Firefox和Internet Explorer中 - 然后Ormandy表示,“这甚至允许任意代码执行。”如果您不知道,远程代码执行(RCE)是一个关键漏洞,并且随着缺陷而且缺陷;你可以像魔鬼一样想到它 - 除非你是一个想要远程控制目标的电脑的坏人,那么它将是你的朋友。

[评论这个故事,请访问Computerworld的Facebook页面。]

如果您正在运行漏洞的LastPass浏览器扩展版本,则Ormandy验证概念演示将运行Windows Calculator。它似乎并不像火箭科学,掌握Windows计算器只在Windows上运行。尽管如此,在错误的报告中,Ormandy说谎最初告诉他“他们无法让我的利用来工作,但我检查了我的Apache访问日志,他们正在使用Mac。当然,Calc.exe不会出现在Mac上。“

LastPass首先提出了解决方法,但几个小时后宣布了安全问题已修复。详情将发表在公司的博客上,但在撰写本文时没有发布。

Ormandy没有透露细节,直到LastPass表示已经解决了Chrome扩展中的RCE漏洞。他希望LastPass解决了这个问题而不是刚刚删除DNS条目,或者在中间人攻击期间可以插入DNS响应。

几个小时后,Ormandy推文:

我在Lastpass 4.1.35(未被捕获)中找到了另一个错误,允许为任何域窃取密码。完整的报告将很快就是这样。

之后几个小时,LastPass推文,“我们知道对Firefox附加漏洞的报告。我们的安全正在调查和致力于发出修复。“

大约两周前,由于Mozilla计划从2017年底从其附加API转移到WebExtensions,计划退出LastPass 3.3.2 Firefox附加加载。3.3.2是Firefox最受欢迎的LastPass加载项,但它是由4月份的附加版本4.x取代。

这不是第一次保安研究人员,包括Ormandy,旨在瞄准rikens。如果您坚持LastPass,请确保您拥有最新的软件版本。有些人建议将其转储为不同的密码管理器,而其他专家则使用任何密码管理器说出比使用None更好,并在多个站点上重用相同的旧的可旧的可读取密码。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。