加州伯克利的研究人員發(fā)現(xiàn)了流行密碼管理工具的嚴(yán)重安全缺陷。他們將在下個(gè)月舉行的安全會(huì)議上公開報(bào)告(PDF)。
研究人員檢查了LastPass和其它四個(gè)基于Web的密碼管理器,發(fā)現(xiàn)它們都存在致命缺陷,允許攻擊者遠(yuǎn)程從用戶密碼庫提取出明文密碼。LastPass和三家密碼管理器已經(jīng)修正了漏洞。
這一發(fā)現(xiàn)敲響了警鐘,如果學(xué)術(shù)研究人員能找到破解密碼管理器的方法,那么那些經(jīng)常竊取用戶銀行賬戶的駭客應(yīng)該也能做到。
研究人員說,密碼管理器的漏洞將允許攻擊者一次性的竊取密碼庫中的所有密碼,因此密碼管理器的流行將惡化問題。
他們?cè)贚astPass發(fā)現(xiàn)了一個(gè)最嚴(yán)重漏洞,密碼管理器的書簽功能用于自動(dòng)在網(wǎng)站上填寫密碼,書簽功能的一個(gè)bug允許一個(gè)網(wǎng)站上嵌入的惡意代碼可以竊取其它網(wǎng)站的憑證。
攻擊者能利用該漏洞入侵使用LastPass登錄的用戶,只要用戶點(diǎn)擊書簽,攻擊者可悄悄竊取屬于其它網(wǎng)站的明文密碼。