Търсене
Close this search box.

Bitwarden е една от многото услуги за управление на пароли, наред с LastPass, 1Password, Dashlane, Keeper и много други. За тези, които не са наясно, мениджърът на пароли вероятно е това, което си мислите, че е – софтуер, който управлява всичките ви пароли. Това ви предпазва от необходимостта да помните десетки или стотици пароли. Трябва да помните само една основна парола и, надяваме се, достъп до механизъм за многофакторно удостоверяване (MFA).

Това, което отличава Bitwarden от много други мениджъри на пароли, е, че той е с отворен код, като хоства изходния си код в GitHub, за да може всички да го видят. Някои могат да разглеждат софтуера с отворен код като нож с две остриета, когато прозрачността е уважавана, но също така позволява на потребители с нечисти намерения да откриват уязвимости в кода. Същевременно обаче той предоставя същия достъп и на изследователите по сигурността с намерение да защитят софтуера. Именно за това става дума в тази сага – изследователите да откриват и отстраняват уязвимостите в кода, преди лошите  първи да се възползват от него.

Въпросните уязвимости са две: CVE-2018-25081 и CVE-2023-27974. CVE-2018-25081 гласи, че версиите на Bitwarden 2023.2.1 и следващите са уязвими към  автоматично попълване, когато потребителят посещава поддомейн на URL адрес. За да разберете по-добре това, ето една проста инфографика, която показва разликата между поддомейни, имена на хостове и домейни от първо ниво (TLD):

 

 

Така че, ако потребителят посети amazon.com и „Автоматично попълване при зареждане на страницата“ е разрешено, Bitwarden ще попълни полетата за удостоверяване вместо вас, както се очаква. Ако обаче посетите aws.amazon.com, тогава полетата все още се попълват автоматично. Защо това е проблем? Е, някои облачни услуги използват поддомейни за хостинг услуги. Така че нападателят може да подправи Amazon или нещо подобно, да го хоства на поддомейн на облака и ако щракнете върху отметката, тези идентификационни данни се попълват автоматично на злонамерения поддомейн. Настоящата поправка на Bitwarden е да се деактивира функцията „Автоматично попълване при зареждане на страница“, която в момента се конфигурира по подразбиране.

Другият CVE, CVE-2018-25081, използва същата функция за автоматично попълване, но се експлоатира по различен начин. При тази уязвимост нападателят може да компрометира уебсайт и да покаже iframe за удостоверяване, който се попълва автоматично, когато потребителят посети домейна. Няма смисъл да изобретяваме колелото отново; изследователите от Flashpoint перфектно описват как се случва това. Препоръчваме ви да прочетете тяхната кратка и добре описана публикация за тази уязвимост в iframe, ако искате да я разберете по-добре.

 

 

 

Източник: secplicity.org

Подобни публикации

18 септември 2024

D-Link обяви кръпки за множество уязвимости с к...

Тайванският производител на мрежов хардуер D-Link обяви в понеделни...
18 септември 2024

Tenable сподели подробности за метод за атака ч...

Tenable сподели подробности за метод за атака чрез объркване на зав...
18 септември 2024

Element Security излиза на сцената с решение CT...

Израелският стартъп Element Security наскоро излезе от скрит режим ...
18 септември 2024

BlackCloak набира 17 милиона долара за защита н...

Фирмата за киберсигурност и защита на личните данни BlackCloak обяв...
18 септември 2024

Китаец е използвал спиър фишинг, за да получи с...

В понеделник САЩ обявиха обвинения срещу китайски гражданин, за ког...
17 септември 2024

Скорошните уязвимости на WhatsUp Gold са използ...

Две критични уязвимости, поправени наскоро в продукта WhatsUp Gold ...
17 септември 2024

Тактики за скриване под радара на киберпрестъпн...

Киберсигурността е игра на котка и мишка, в която нападатели и защи...
17 септември 2024

Група за рансъмуер публикува данни, за които се...

Групата за рансъмуер RansomHub е публикувала 487 гигабайта данни, з...
17 септември 2024

EasyDMARC получава 20 млн. долара за удостоверя...

EasyDMARC, арменски стартъп, който намира приложение в областта на ...
Бъдете социални
Още по темата
18/09/2024

BlackCloak набира 17 милион...

Фирмата за киберсигурност и защита на...
16/09/2024

Отборите от NFL блокират ки...

През изминалия уикенд Националната футболна лига...
04/09/2024

Нидерландия глоби Clearview...

Във вторник нидерландският орган за защита...
Последно добавени
18/09/2024

D-Link обяви кръпки за множ...

Тайванският производител на мрежов хардуер D-Link...
18/09/2024

Tenable сподели подробности...

Tenable сподели подробности за метод за...
18/09/2024

Element Security излиза на ...

Израелският стартъп Element Security наскоро излезе...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!