Опасная уязвимость нулевого дня была обнаружена в популярном облачном менеджере паролей LastPass. Дыра в безопасности может привести к полному взлому учетной записи.
Несколько миллионов пользователей продукта подвержены риску взлома аккаунта при посещении вредоносных сайтов.
Инфицированные сайты позволяют киберпреступниками получить доступ к учетным записям пользователей, в которых сохранены пароли, платежная информация и другие персональные данные.
Брешь в безопасности была обнаружена исследователем из команды Google Project Zero Тависом Орманди. Тавис уже успел обнаружить различные виды уязвимостей во многих популярных антивирусах, в частности в решениях Symantec, Avast, Malwarebytes, Comodo, Kaspersky и Bromium.
Full report sent to LastPass, they&&re working on it now. Yes, it&&s a complete remote compromise. Yes, I promise I&&ll look at 1Password.
— Tavis Ormandy (@taviso) 27 июля 2016 г.
Ошибка будет воспроизведена разработчиками LastPass прежде чем будут созданы патчи.
Информация о реальной эксплуатации уязвимости отсутствует.
Тавис намерен также исследовать исходный код Password1 после завершения аудита безопасности LastPass.
Угрозы безопасности
• Ошибка ASUS Armoury Crate позволяет злоумышленникам получить права администратора Windows
• Google настоятельно рекомендует отказаться от паролей
• Trend Micro устранила критические уязвимости в Apex Central и Endpoint Encryption
• Mozilla запускает новую систему для обнаружения расширений в Firefox, ворующих криптовалюту
• Qualcomm устранила три эксплуатируемые уязвимости нулевого дня в Adreno GPU
• Утечка данных: в сеть слиты данные 184 миллионов аккаунтов, включая пароли от Google, PayPal и Netflix