Lastpass firefox ne fonctionne pas. Bogues critiques identifiés dans le gestionnaire de mots de passe LastPass, les extensions Chrome et Firefox

Lastpass firefox ne fonctionne pas. Bogues critiques identifiés dans le gestionnaire de mots de passe LastPass, les extensions Chrome et Firefox

17.09.2020

À l'été 2016, le spécialiste de Google Project Zero Tavis Ormandy est sincère: "Les gens utilisent-ils vraiment ce truc LastPass?" Puis Ormandy a découvert une vulnérabilité dans le code de l'add-on LastPass pour Firefox 0-day, qui lui permettait de compromettre à distance tous les mots de passe des utilisateurs.

Aujourd'hui, près d'un an plus tard, l'expert a décidé de mettre la sécurité de LastPass à l'épreuve et, malheureusement, on ne peut pas dire que l'application ait réussi ce test. Ormandy écrit qu'il a trouvé un problème dans l'extension officielle LastPass pour navigateur Chrome... Selon le chercheur, le content_scrip de l'extension contient une vulnérabilité, une attaque sur laquelle pourrait conduire à la compromission de tous les identifiants stockés dans l'application. De plus, pour mettre en œuvre une attaque, un attaquant n'a qu'à attirer un utilisateur vers un site malveillant.

Le chercheur explique que le script n'est utilisé que pour accéder à un domaine spécifique sur lastpass.com, et si vous regardez de plus près comment cela fonctionne, cela ressemble à ceci:

C'est là, comme le note Ormandy, que réside l'erreur. Le script renvoie les messages de fenêtre non authentifiés à l'extension, ce qui peut être dangereux, car tout le monde peut effectuer les opérations suivantes:

Cela donnera à l'attaquant un accès complet et forcera LastPass à exécuter des commandes RPC, dont il peut y en avoir des centaines, mais le plus dangereux, bien sûr, est la possibilité de copier et de remplir les mots de passe. Dans certains cas, cela peut même conduire à l'exécution de code arbitraire sur la machine de l'utilisateur, via l'opération openattach. A titre d'exemple, Ormandy montre le lancement d'une calculatrice classique (calc.exe).

Les développeurs LasPass, apparemment, ont déjà résolu le problème dans l'extension Chrome en désactivant 1min-ui-prod.service.lastpass.com. Cependant, certains utilisateurs notent que le serveur fonctionne toujours pour eux et que la vulnérabilité est toujours d'actualité. Les utilisateurs de LastPass pour Chrome devraient probablement désactiver l'extension pour le moment et attendre le correctif complet, car la version 4.1.42, datée du 14 mars 2017, était toujours vulnérable.

Il convient de noter que Tavis Ormandy a trouvé un autre bogue très similaire dans le module complémentaire LastPass Firefox la semaine dernière. La vulnérabilité de la même manière vous permet d'extraire tous les mots de passe de l'utilisateur s'il visite un site malveillant.

Ce problème n'a pas encore été résolu. Les développeurs LastPass ont déjà préparé un patch, mais la version révisée 3.3.2 est toujours en cours d'examen par les spécialistes de Mozilla. De plus, les auteurs de LastPass ont souligné que la branche 3.x est toujours considérée comme obsolète et que les utilisateurs sont encouragés à passer à la branche 4.x plus sûre.

Mais les problèmes de LastPass ne s'arrêtent même pas là. Aujourd'hui, 22 mars 2017, Tavis Ormandy a averti que le module complémentaire LastPass pour Firefox contient un autre bogue qui vous permet de voler les mots de passe d'autres personnes pour n'importe quel domaine. Et cette fois, la version 4.1.35 plus moderne et sécurisée est vulnérable. L'expert promet de publier les détails dans un proche avenir.

© 2020 hecc.ru - Actualités des technologies informatiques