Опасная уязвимость нулевого дня была обнаружена в популярном облачном менеджере паролей LastPass. Дыра в безопасности может привести к полному взлому учетной записи.
Несколько миллионов пользователей продукта подвержены риску взлома аккаунта при посещении вредоносных сайтов.
Инфицированные сайты позволяют киберпреступниками получить доступ к учетным записям пользователей, в которых сохранены пароли, платежная информация и другие персональные данные.
Брешь в безопасности была обнаружена исследователем из команды Google Project Zero Тависом Орманди. Тавис уже успел обнаружить различные виды уязвимостей во многих популярных антивирусах, в частности в решениях Symantec, Avast, Malwarebytes, Comodo, Kaspersky и Bromium.
Full report sent to LastPass, they&&re working on it now. Yes, it&&s a complete remote compromise. Yes, I promise I&&ll look at 1Password.
— Tavis Ormandy (@taviso) 27 июля 2016 г.
Ошибка будет воспроизведена разработчиками LastPass прежде чем будут созданы патчи.
Информация о реальной эксплуатации уязвимости отсутствует.
Тавис намерен также исследовать исходный код Password1 после завершения аудита безопасности LastPass.
Угрозы безопасности
• TP-Link предупреждает о критической уязвимости внедрения команд в шлюзах Omada
• Сайт Xubuntu взломали: вместо установочного файла распространялся вирус для Windows
• Хакеры заявляют об утечке данных 5,5 миллиона пользователей Discord. Компания подтверждает компрометацию 70 000 аккаунтов
• Поддельные страницы сервиса itch.io крадут аккаунты геймеров и устанавливают вредоносное ПО
• Google не будет исправлять атаку ASCII Smuggling в Gemini — уязвимы также DeepSeek и Grok
• Steam и Microsoft предупреждают об уязвимости в Unity, которая подвергает геймеров риску атак