Сегодня 18 мая 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → keepass

В менеджере паролей KeePass обнаружена уязвимость, позволяющая извлечь мастер-пароль

В популярном менеджере паролей KeePass обнаружена уязвимость, эксплуатация которой позволяет извлечь мастер-пароль из памяти приложения. За счёт этого злоумышленники, которым удалось скомпрометировать устройство жертвы, могут похить все хранящиеся в менеджере пароли, даже если база данных заблокирована.

 Источник изображения: hothardware.com

Источник изображения: hothardware.com

Упомянутая уязвимость отслеживается под идентификатором CVE-2023-3278. Её обнаружил исследователь в сфере информационной безопасности, известный под ником vdohney. Он опубликовал на GitHub краткое описание проблемы и PoC-эксплойт, предполагающий использование уязвимости KeePass. Проблема затрагивает KeePass 2.53 и более ранние версии приложения.

Дело в том, что в KeePass для ввода пароля используется поле SecureTextBoxEx, которое сохраняет вводимые пользователем символы в память в открытом виде. Это означает, что злоумышленнику достаточно завладеть дампом памяти, причём это может быть дамп процесса, файла подкачки pagefile.sys, файла гибернации hiberfil.sys, различных аварийных дампов или дампа памяти всей системы. Также не имеет значения, заблокировано или нет рабочее пространство и запущен ли KeePass.

Эксплойт тестировался в Windows, но, вероятно, его скорректированная версия будет работать и в macOS, так как уязвимость связана с тем, как приложение обрабатывает данные при вводе пароля, а не с самой операционной системой. Ожидается, что уязвимость будет исправлена в KeePass 2.54, запуск которого должен состояться в ближайшие несколько недель.


window-new
Soft
Hard
Тренды 🔥
Twitter официально переехал на домен X.com 2 ч.
Google выпустил вторую бету Android 15 с «Личным пространством», предиктивным «Назад» и множеством других нововведений 10 ч.
Новая статья: Animal Well — колодец, из которого не хочется вылезать. Рецензия 10 ч.
В России готовы взяться за борьбу с серым импортом видеоигр 11 ч.
Microsoft начала веерные остановки подписок на свои облачные продукты для российских корпоративных клиентов 11 ч.
Лучше поздно, чем никогда: Arkane Austin всё-таки выпустит финальное обновление Redfall 12 ч.
МТС открыла магистратуру по искусственному интеллекту в Высшей школе экономики 14 ч.
Sony пригрозила 700 компаниям судом за несанкционированное использование музыки для обучения ИИ 14 ч.
Ubisoft отреагировала на слухи о требованиях Assassin's Creed Shadows к постоянному онлайн-подключению 15 ч.
Следующая Call of Duty на старте продаж станет доступна в Game Pass 16 ч.
Летающими электромобилями XPeng можно будет управлять без особых разрешений, но только за пределами городов 4 ч.
Слухи: Apple готовит сверхтонкий iPhone 17 — он выйдет в 2025 году и будет дороже iPhone 17 Pro Max 8 ч.
Крупнейший в России оператор ЦОД и облачных услуг «РТК-ЦОД» готовится к IPO 12 ч.
Palit представит на Computex видеокарту с водоблоком и воздушной системой охлаждения 14 ч.
Роборуки от MIT помогут астронавтам NASA встать после падения на Луне 14 ч.
Xiaomi представила смартфон среднего уровня Redmi Note 13R — он почти идентичен Redmi Note 12R 14 ч.
AT&T и AST SpaceMobile обеспечат спутниковой связью обычные смартфоны сначала в США, а после — по всей Земле 14 ч.
TSMC будет выпускать основания для стеков HBM4 по 12- и 5-нм техпроцессам 16 ч.
LG свернула производство рулонных телевизоров Signature OLED R 16 ч.
Производитель микроэлектроники «Элемент» выйдет на биржу до конца мая — это позволит привлечь до 15 млрд рублей на развитие 17 ч.