最新密码管理器LastPass 0Day漏洞 官方告诉用户没有必要更改密码 等我们的补丁

简介:

Google零点项目(Project Zero)研究员Tavis Ormandy在LastPass插件中发现了另一个严重漏洞。该密码管理应用的开发人员已获知该漏洞并正在开发补丁。

因为漏洞还未修复,Ormandy和LastPass只公布了很少的细节。Ormandy研究员说,这个安全漏洞影响到这一密码管理应用的最新版本,并且他开发的漏洞利用程序适用于所有的web浏览器。

LastPass是什么

Lastpass是一个优秀的在线密码管理器和页面过滤器,采用了强大的加密算法,自动登录/云同步/跨平台/支持多款浏览器。如果你需要使用的密码太多,它就是一个很好的密码管理器。

LastPass 0Day漏洞

与之前发现的漏洞相似,这个漏洞可被利用来窃取用户密码,并且,如果LastPass二进制组件被启用时,还能被用来执行任意代码。LastPass在一篇博客中说:

"这种攻击很独特,并且非常老练。我们不想透露与漏洞或者补丁相关的、对不够老练但怀有恶意的的组织有所启发的任何具体信息。在漏洞修复后,大家可以期待详细的事后调查。"

这些漏洞通常可被用来使目标用户访问特制的网页。LastPass已建议客户使用LastPass Vault来访问网站,确保所访问的网站是合法的,以避免潜在的攻击。LastPass还建议用户尽可能启用双因素身份验证并当心钓鱼攻击。

Google研究员已经发现了数个LastPass漏洞

近来几周,Ormandy发现了若干个可被用来窃取用户密码或者执行任意代码的LastPass漏洞。LastPass在获知漏洞存在后,在数日内发布补丁。补丁自动推送安装,用户不用采取任何动作。

目前没有证据显示该漏洞已被用来发动攻击。LastPass告诉用户,没有必要更改任何密码。

Google研究员Ormandy发现的一个漏洞影响Firefox插件的3.3.2版本。LastPass已经修复了这个漏洞,但也指出将会在近期将这个版本退市。



原文发布时间:2017年3月29日 

本文由:securityWeek 发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/lastpass-0day-vulnerability

本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

相关文章
|
Linux Shell 数据安全/隐私保护
Linux修改密码是提示“passwd: 鉴定令牌操作错误”问题的处理办法
今早忽然想修改一下一个普通用户的密码,root登录进去之后键入修改密码命令之后发现提示“passwd: 鉴定令牌操作错误”。
6856 0
|
1月前
|
弹性计算 安全 数据安全/隐私保护
远程桌面连接Windows实例,提示“为安全考虑,已锁定该用户账户,原因是登录尝试或密码更改尝试过多”错误解决方案
远程桌面连接Windows实例,提示“为安全考虑,已锁定该用户账户,原因是登录尝试或密码更改尝试过多”错误解决方案
158 0
|
2月前
|
数据安全/隐私保护
2012及其以上系统修改服务器密码指南
2012及其以上系统修改服务器密码指南
|
11月前
|
数据安全/隐私保护 Windows
win10电脑开机绕过密码自动登录,微软官方提供修改注册表跳过登录设置方法
win10电脑开机绕过密码自动登录,微软官方提供修改注册表跳过登录设置方法
142 0
|
网络安全 数据安全/隐私保护
关于 腾讯云CentOS8.2重置恢复到自定义镜像后,第三方软件登陆提示需要密钥 的解决方法
关于 腾讯云CentOS8.2重置恢复到自定义镜像后,第三方软件登陆提示需要密钥 的解决方法
关于 腾讯云CentOS8.2重置恢复到自定义镜像后,第三方软件登陆提示需要密钥 的解决方法
|
数据安全/隐私保护
SAP Spartacus在没有修改用户名和密码的前提下,出现登录错误的原因
SAP Spartacus在没有修改用户名和密码的前提下,出现登录错误的原因
SAP Spartacus在没有修改用户名和密码的前提下,出现登录错误的原因
|
弹性计算 安全
阿里云提示wordpress IP验证不当漏洞手动处
登录阿里云后台 有漏洞安全修复提示,级别尽快修复,同时给出ECS服务器管理重要通知:您的云服务器(xxx.xx.xxx.xx)由于被检测到对外攻击,已阻断该服务器对其它服务器端口(UDP:ALL)的访问,阻断预计将在2018-04-23 09:56:58时间内结束,请及时进行安全自查。若有疑问,请工单或电话联系阿里云售后
226 0
|
安全 数据安全/隐私保护
OS X Lion发现可随意更改用户密码漏洞
据外国媒体报导,一家专注于计算机安全领域的博客Defense in Depth日前在OS X Lion上发现了一个安全漏洞,一名黑客称“虽然没有root权限的用户不能够直接访问shadow文件,但是Lion仍然为他们提供浏览密码的散列数据”。
708 0