Блоги Блоги 28.07.2016 в 17:49 comment

В LastPass быстро исправили уязвимость, позволяющую узнать все пароли пользователя

author avatar
https://secure.gravatar.com/avatar/22a7cb673c7600faa5739de610856c43?s=96&r=g&d=https://itc.ua/wp-content/uploads/2023/06/no-avatar.png *** https://secure.gravatar.com/avatar/22a7cb673c7600faa5739de610856c43?s=96&r=g&d=https://itc.ua/wp-content/uploads/2023/06/no-avatar.png *** https://itc.ua/wp-content/themes/ITC_6.0/images/no-avatar.svg

Андрей Белокриницкий

Обозреватель и автор журнала "Домашний ПК" (Andretti)

В LastPass была обнаружена серьезная уязвимость, позволяющая относительно легко получить доступ к паролям пользователя.

Ошибка скрывалась в работе парсера. Например, при посещении сайта http://example.com/@twitter.com браузер правильно считает, что пользователь находится на сайте example.com, в то время как расширение Lastpass считало, что пользователь зашел на twitter.com.

Если на странице расположена форма для авторизации, то Lastpass вставит в поля логин и пароль пользователя Twitter, и злоумышленник сможет их свободно прочитать.

Lastpass

Уязвимость была раскрыта разработчикам LastPass, исправившим ее менее, чем за сутки.

Пользователи уже защищены от этой ошибки парсера, однако и до этого для того, чтобы использовать уязвимость злоумышленнику необходимо было выполнение двух условий:

  • Пользователь должен был зайти на страницу со специально сформированным адресом
  • В настройках LastPass должна была быть включена опция автозаполнения паролей (по умолчанию отключена и активируется для каждого сайта по отдельности).

Loading comments...

Сообщить об опечатке

Текст, который будет отправлен нашим редакторам: