Опасная уязвимость нулевого дня была обнаружена в популярном облачном менеджере паролей LastPass. Дыра в безопасности может привести к полному взлому учетной записи.
Несколько миллионов пользователей продукта подвержены риску взлома аккаунта при посещении вредоносных сайтов.
Инфицированные сайты позволяют киберпреступниками получить доступ к учетным записям пользователей, в которых сохранены пароли, платежная информация и другие персональные данные.
Брешь в безопасности была обнаружена исследователем из команды Google Project Zero Тависом Орманди. Тавис уже успел обнаружить различные виды уязвимостей во многих популярных антивирусах, в частности в решениях Symantec, Avast, Malwarebytes, Comodo, Kaspersky и Bromium.
Full report sent to LastPass, they&&re working on it now. Yes, it&&s a complete remote compromise. Yes, I promise I&&ll look at 1Password.
— Tavis Ormandy (@taviso) 27 июля 2016 г.
Ошибка будет воспроизведена разработчиками LastPass прежде чем будут созданы патчи.
Информация о реальной эксплуатации уязвимости отсутствует.
Тавис намерен также исследовать исходный код Password1 после завершения аудита безопасности LastPass.
Угрозы безопасности
• Уязвимости Apple «AirBorne» могут привести к удаленному взлому iPhone, iPad и Mac через AirPlay без участия пользователя
• Cloudflare отражает рекордное число DDoS-атак в 2025 году
• Уязвимость в Linux-интерфейсе io_uring позволяет скрытым руткитам обходить защиту
• Французские власти снова пытаются получить доступ к сообщениям в Telegram
• Опасный вирус SuperCard X ворует данные карт через NFC на Android, обходя защиту антивирусов
• Расширения Chrome с 6 миллионами установок содержат скрытый код отслеживания