厉害了我的 LastPass,快速修复严重的密码泄漏漏洞

简介:

近日 LastPass 密码管理的开发人员紧急推出修复程序,以解决黑客窃取用户密码或在其计算机上执行恶意代码的严重漏洞。

该漏洞由 Google 安全研究员 Tavis Ormandy 发现,并于星期一向 LastPass 报告。 它影响了服务用户为 Google Chrome,Mozilla Firefox 和 Microsoft Edge 安装的浏览器扩展。

根据 Google Project Zero 错误跟踪器中的描述,该漏洞可能会给攻击者访问 LastPass 扩展中的内部命令。扩展程序使用的这些命令来复制密码,或使用存储在用户的安全保管库中的信息填写 Web 表单。如果安装了扩展的二进制组件,则可以使用“openattach”命令在计算机上运行任意代码。

LastPass 开发人员在其服务器上部署了解决方法,并计划在新版本中包含完整修复。

Ormandy 周二在 Firefox 扩展中报道了另一个漏洞,它与第一个漏洞相关,很快,在星期三发布的新版本的 Firefox 扩展 4.1.36a 中就被修复。

本文来自开源中国社区 [http://www.oschina.net]

目录
相关文章
|
存储 监控 安全
Zabbix登录绕过漏洞复现(CVE-2022-23131)
最近在复现zabbix的漏洞(CVE-2022-23131),偶然间拿到了国外某公司zabbix服务器。Zabbix Sia Zabbix是拉脱维亚Zabbix SIA(Zabbix Sia)公司的一套开源的监控系统。该系统支持网络监控、服务器监控、云监控和应用监控等。Zabbix Frontend 存在安全漏洞,该漏洞源于在启用 SAML SSO 身份验证(非默认)的情况下,恶意行为者可以修改会话数据,因为存储在会话中的用户登录未经过验证。 未经身份验证的恶意攻击者可能会利用此问题来提升权限并获得对 Zabbix 前端的管理员访问权限。
1598 0
Zabbix登录绕过漏洞复现(CVE-2022-23131)
|
11月前
|
存储 安全 数据安全/隐私保护
LastPass称攻击者获得了用户信息和密码库数据
LastPass称攻击者获得了用户信息和密码库数据
|
安全 Shell
【漏洞预警】CVE-2022-26134 Confluence 远程代码执行漏洞POC验证与修复过程
【漏洞预警】CVE-2022-26134 Confluence 远程代码执行漏洞POC验证与修复过程
643 0
【漏洞预警】CVE-2022-26134 Confluence 远程代码执行漏洞POC验证与修复过程
|
SQL 开发框架 安全
ThinkPHP5 SQL注入漏洞 && 敏感信息泄露
ThinkPHP5 SQL注入漏洞 && 敏感信息泄露
487 0
ThinkPHP5 SQL注入漏洞 && 敏感信息泄露
|
监控 安全 测试技术
如何通过审计安全事件日志检测密码喷洒(Password Spraying)攻击
许多渗透测试人员和攻击者通常都会使用一种被称为“密码喷洒(Password Spraying)”的技术来进行测试和攻击。对密码进行喷洒式的攻击,这个叫法很形象,因为它属于自动化密码猜测的一种。这种针对所有用户的自动密码猜测通常是为了避免帐户被锁定,因为针对同一个用户的连续密码猜测会导致帐户被锁定。
1417 0
|
Web App开发 数据安全/隐私保护 安全
|
Web App开发 Windows