реклама
Теги → keepass

В менеджере паролей KeePass обнаружена уязвимость, позволяющая извлечь мастер-пароль

В популярном менеджере паролей KeePass обнаружена уязвимость, эксплуатация которой позволяет извлечь мастер-пароль из памяти приложения. За счёт этого злоумышленники, которым удалось скомпрометировать устройство жертвы, могут похить все хранящиеся в менеджере пароли, даже если база данных заблокирована.

 Источник изображения: hothardware.com

Источник изображения: hothardware.com

Упомянутая уязвимость отслеживается под идентификатором CVE-2023-3278. Её обнаружил исследователь в сфере информационной безопасности, известный под ником vdohney. Он опубликовал на GitHub краткое описание проблемы и PoC-эксплойт, предполагающий использование уязвимости KeePass. Проблема затрагивает KeePass 2.53 и более ранние версии приложения.

Дело в том, что в KeePass для ввода пароля используется поле SecureTextBoxEx, которое сохраняет вводимые пользователем символы в память в открытом виде. Это означает, что злоумышленнику достаточно завладеть дампом памяти, причём это может быть дамп процесса, файла подкачки pagefile.sys, файла гибернации hiberfil.sys, различных аварийных дампов или дампа памяти всей системы. Также не имеет значения, заблокировано или нет рабочее пространство и запущен ли KeePass.

Эксплойт тестировался в Windows, но, вероятно, его скорректированная версия будет работать и в macOS, так как уязвимость связана с тем, как приложение обрабатывает данные при вводе пароля, а не с самой операционной системой. Ожидается, что уязвимость будет исправлена в KeePass 2.54, запуск которого должен состояться в ближайшие несколько недель.

window-new
Soft
Hard
Тренды 🔥
Epic Games пообещала 0 % комиссии с продаж для разработчиков с доходом до $1 млн 2 ч.
Посчитали — прослезились: только 6 % паролей уникальны, а остальное — сплошные «qwerty» и «1234» 4 ч.
Новая статья: Студенту на заметку: веб-сервисы и приложения для подготовки к сессии 4 ч.
Облако и ИИ подстегнули рост выручки Microsoft — компания продолжает инвестировать в инфраструктуру 5 ч.
«Очень трудно доказывать то, чего ты не делал»: глава «Леста Игры» прокомментировал арест активов и ответил на обвинения в экстремизме 5 ч.
Alibaba выпустила ИИ-модель Qwen2.5-Omni-3B — её можно запустить на ПК или ноутбуке 5 ч.
Google открыла доступ к интерактивному ИИ-поисковику, который станет ответом на SearchGPT и Perplexity AI 5 ч.
ИИ-стартапы начали показывать рекламу Google в переписке с чат-ботами 8 ч.
Дорожное приключение Keep Driving получило первое крупное обновление и порадовало создателей продажами — поддержка русского языка на подходе 8 ч.
Новое поколение платформы Beeline Cloud 2.0 дополнилось функцией интеллектуальной оркестрации гибридного облака 9 ч.
Новая статья: Обзор блока питания Ocypus Delta P850 3 ч.
Акции Microsoft подорожали на 9 %, и сегодня — лучший день для компании за последние 5 лет 4 ч.
Патентный тролль одержал верх над Apple в британском суде: компании придётся раскошелиться на $0,5 млрд 5 ч.
TikTok намерена потратить €1 млрд на дата-центр в Финляндии 5 ч.
Тысячи гектар земли и гигаватты энергии: Microsoft готовилась к самому масштабному строительству ЦОД за всю свою историю, но затем передумала 6 ч.
Российские и немецкие учёные разогнали оптический транзистор до 240 ГГц 7 ч.
Asus представила Radeon RX 9070 GRE в исполнении ATS Megalodon 9 ч.
Учёные разработали первую в мире экологически чистую технологию нанесения серебра в электронике 9 ч.
Huawei начала поставлять клиентам ИИ-кластеры CloudMatrix 384 — они мощнее, чем Nvidia GB200 NVL72 9 ч.
Глава Nvidia призвал Трампа смягчить экспортные ограничения на ИИ-чипы 9 ч.
Включить темный режим