美洲

  • 雷竞技比分
康斯坦丁
COS高级写作

LastPass滚动修复另一个严重漏洞

新闻发布
2017年3月28日 二分
安全性

缺陷允许远程代码执行或密码窃取

两周内第二次开发热门LastPass密码管理器正努力修复严重漏洞,允许恶意网站窃取用户密码或用恶意软件传输计算机

仿佛上星期补丁新版由Tavis Ormandy发现并上报LastPass,研究者显示漏洞的存在Twitter消息, 但没有发布技术细节 允许攻击者利用

Ormandy表示,缺陷影响所有主浏览器最新版LastPass浏览器扩展他称测试Windows和Linux成功开发,但相信Mac也可能有效

扩展二进制组件安装后 漏洞允许攻击者访问流氓网站时 执行用户计算机恶意代码如果组件不存在,缺陷仍可用于从用户安全密码库提取密码

更糟的是 扩展浏览器中的存在 足以使缺陷被利用Ormandy在Twitter上表示攻击仍然有效,

假设这只是远程代码执行攻击,因为不登录会话密码库将保持加密并无法访问网站

LastPass开发商周一表示博客文章攻击是独特和高度精密我们不想透露任何细节 漏洞或修复方法 向不精密但邪恶方

LastPass建议用户使用启动功能直接从密码库内发布密码网站公司建议用户为提供此选项的在线服务打开双因子认证程序,并谨防钓鱼攻击和潜在恶意链接

Ormandy认为公司需要很长时间修复这一漏洞,因为这是“一个重大的架构问题 ” 。 Google项目零执行标准漏洞披露期限为90天