Descubierto grave fallo en LastPass que permite robar contraseñas
El investigador Tavis Ormandy, miembro de la iniciativa Project Zero de Google, ha informado sobre un grave fallo de seguridad descubierto que permite acceder a las contraseñas almacenadas en el gestor de contraseñas LastPass, cuando se usa como complemento (add-on) del navegador Firefox y Chrome. Es posible que la solución que la solución ya esté disponible en forma de actualizción para extensión de LastPass, tanto en Chrome como en Firefox.
No es la primera vez que Travis Ormandy descubre fallos en productos de software importantes, como el antivirus Comodo y LastPass. Hablamos de un ingeniero de seguridad informática en Google que forma parte del equipo de analistas de seguridad, Project Zero.
En esta ocasión, Ormandy descubrió un bug en la extensión de LastPass para Chrome y Firefox, específicamente en la versión 4.1.42. Este fallo permitía la ejecución de código remoto y el robo de contraseñas mediante un exploit funcional en Windows que creó con apenas dos líneas de código JavaScript.
Puedes comprobar si eres vulnerable usando esta URL:
Según Ormandy, quien no reveló detalles del exploit públicamente, podría funcionar en otras plataformas sin mayor problema. Todos los detalles fueron enviados a la gente de LastPass para su análisis y pronta respuesta. Usualmente, las compañías tienen 90 días para solucionar los problemas.
Por su parte parte, LastPass informó a través de cuenta de Twitter tener conocimiento del reporte de Ormandy, sobre el cual estarían trabajando para una solución. Posteriormente, la compañía dio a conocer que el problema había sido resuelto y que pronto proporcionaría más información al respecto.
Por cortesía profesional, los detalles no se han revelado al 100%, ofreciendo 90 días a los responsables de la aplicación para que encuentren una solución al problema. Esta versión para navegadores Google Chrome y Mozilla Firefox permite a atacantes de forma totalmente remota acceder a las contraseñas y realizar la ejecución remota de código. El experto en seguridad ha revelado que han trabajado varios días en este exploit y que basta con dos líneas de código para aprovechar el fallo de seguridad y sin que el usuario tenga que intervenir en el proceso.
Fuentes:
https://www.fayerwayer.com/2017/03/descubren-bug-en-lastpass-que-permite-robar-contrasenas/
https://www.redeszone.net/2017/03/22/descubren-un-exploit-en-last-pass-4-1-42-que-deja-al-descubierto-las-contrasenas/
Nuevo problema de seguridad en LastPass 4.1.42 (y tal vez anteriores)
Este nuevo fallo de LastPass no es el primero que descubrió Tavis Ormandy. Ormandy descubrió una vulnerabilidad de compromiso remoto en LastPass a mediados de 2016.No es la primera vez que Travis Ormandy descubre fallos en productos de software importantes, como el antivirus Comodo y LastPass. Hablamos de un ingeniero de seguridad informática en Google que forma parte del equipo de analistas de seguridad, Project Zero.
En esta ocasión, Ormandy descubrió un bug en la extensión de LastPass para Chrome y Firefox, específicamente en la versión 4.1.42. Este fallo permitía la ejecución de código remoto y el robo de contraseñas mediante un exploit funcional en Windows que creó con apenas dos líneas de código JavaScript.
Puedes comprobar si eres vulnerable usando esta URL:
Según Ormandy, quien no reveló detalles del exploit públicamente, podría funcionar en otras plataformas sin mayor problema. Todos los detalles fueron enviados a la gente de LastPass para su análisis y pronta respuesta. Usualmente, las compañías tienen 90 días para solucionar los problemas.
Por su parte parte, LastPass informó a través de cuenta de Twitter tener conocimiento del reporte de Ormandy, sobre el cual estarían trabajando para una solución. Posteriormente, la compañía dio a conocer que el problema había sido resuelto y que pronto proporcionaría más información al respecto.
Por cortesía profesional, los detalles no se han revelado al 100%, ofreciendo 90 días a los responsables de la aplicación para que encuentren una solución al problema. Esta versión para navegadores Google Chrome y Mozilla Firefox permite a atacantes de forma totalmente remota acceder a las contraseñas y realizar la ejecución remota de código. El experto en seguridad ha revelado que han trabajado varios días en este exploit y que basta con dos líneas de código para aprovechar el fallo de seguridad y sin que el usuario tenga que intervenir en el proceso.
Fuentes:
https://www.fayerwayer.com/2017/03/descubren-bug-en-lastpass-que-permite-robar-contrasenas/
https://www.redeszone.net/2017/03/22/descubren-un-exploit-en-last-pass-4-1-42-que-deja-al-descubierto-las-contrasenas/
Via: blog.elhacker.net
Descubierto grave fallo en LastPass que permite robar contraseñas
Reviewed by Zion3R
on
13:49
Rating: