LastPass 密碼管理員漏洞連環爆 愛用者要小心了!

Google Project Zero研究人員Travis Ormandy近日發現,連知名密碼管理軟體LastPass都存在重大安全瑕疵。這個瑕疵可能讓駭客竊走密碼及身份資料。

Google Project Zero 研究人員 Travis Ormandy 近日發現,連知名密碼管理軟體 LastPass 都存在重大安全瑕疵。這個瑕疵可能讓駭客竊走密碼及身份資料。

一開始只有 LastPass 3.3.2 版被通報有臭蟲。 Ormandy 之前都未揭露他的發現,而且 LastPass 團隊好像現在也正在開發修補程式。但事情還沒結束。在 LastPass 宣佈修補完後後,Ormandy 又發現另一個重大瑕疵。

Ormandy 指出,在最新的 LastPass 4.1.42 版(Firefox 及 Chrome 適用)的漏洞可讓駭客竊走用戶密碼。


根據 Google Project Zero 的發現,這項漏洞非常嚴重,它允許駭客竊取任何網域的用戶密碼,而如果受害者裝置安裝的是這個擴充程式的二進位版,駭客為禍將更厲害。駭客可以下指令開採漏洞以執行程式碼。

Ormandy 後來公開了這個漏洞詳情,分享概念驗證 (Proof of Concept) 攻擊,說明這個漏洞是受 websiteConnector.js 內容腳本程式觸發。駭客向 LastPass 送出未經驗證的訊息後就能利用這個腳本程式進行攻擊,藉此執行任意程式碼或竊取密碼。

LastPass 工程師 Lauren VanDam 在其部落格寫道,這些漏洞的修補程式已經發送給所有用戶,大部份的人都能自動獲得更新。此外,VanDam 也表示目前公司沒有發現任何漏洞攻擊的情況。

Source: latesthackingnews

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

Continue reading

Secret Link