查看: 3134|回复: 14
收起左侧

[IT业界] 密码管理工具 KeePass 被爆安全漏洞:允许攻击者以纯文本形式导出整个数据库

[复制链接]
Kd.
发表于 2023-1-31 16:20:48 | 显示全部楼层 |阅读模式
IT 之家 1 月 31 日消息,开源密码管理工具 KeePass 近日被爆存在安全漏洞,允许攻击者在用户不知情的情况下,以纯文本形式导出整个数据库

IT 之家小课堂:相比较 LastPass 和 Bitwarden 的云托管方式 ,开源密码管理工具 KeePass 主要使用本地存储的数据库来管理数据库。

a24f2145-a49c-4fda-9cb2-902fea9513db.jpg

为了保护这些本地数据库,用户可以使用主密码对它们进行加密。这样恶意软件或威胁行为者就不能窃取数据库,也就无法访问存储在其中的相关密码。

新漏洞现在被跟踪为 CVE-2023-24055。攻击者在获取目标系统的写入权限之后,通过更改 KeePass XML 配置文件并注入恶意触发器,之后该触发器将以明文方式导出包含所有用户名和密码的数据库。

d0678e4b-a0e2-4bf2-8b4e-9d335cec76ec.jpg

整个导出过程完全在后台完成,不会向受害者发出通知,不需要进行前期的交互,也不需要受害者输入主密码,从而允许威胁者悄悄地访问所有存储的密码。

在报告并分配了一个 CVE-ID 之后,用户要求 KeePass 背后的开发团队在静默数据库导出之前添加一个确认提示,在通过恶意修改的配置文件触发导出后需要发出提示,或者提供一个没有导出功能的应用程序版本。

KeePass 官方则回应表示,这个问题不应该归咎于 KeePass。KeePass 开发人员解释道:“拥有对 KeePass 配置文件的写入权限通常意味着攻击者实际上可以执行比修改配置文件更强大的攻击(这些攻击最终也会影响 KeePass,独立于配置文件保护)”。

开发人员继续说道:“只能通过保持环境安全(通过使用防病毒软件、防火墙、不打开未知电子邮件附件等)来防止这些攻击。KeePass 无法在不安全的环境中神奇地安全运行”。

评分

参与人数 2经验 +11 人气 +1 收起 理由
Tarchia + 11
Thummer + 1 版区有你更精彩: )

查看全部评分

819340
发表于 2023-1-31 17:13:32 | 显示全部楼层
用keeper的路过,收费的东西除了收费啥都比免费的好
猹舍
发表于 2023-1-31 19:51:38 | 显示全部楼层
细思恐极,纸+笔是最安全的方法
metaverse
发表于 2023-1-31 20:36:52 | 显示全部楼层
官方似乎在狡辩,导出再添加一个提示有何不可
Kyo.BA
发表于 2023-1-31 22:17:50 | 显示全部楼层
一直用的1Password,安全有保障
xndd
头像被屏蔽
发表于 2023-2-1 08:22:57 来自手机 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
tao8023yy
发表于 2023-2-1 08:45:25 来自手机 | 显示全部楼层
我很慌。有大佬出来说说软件还安全么?
cwl12315
发表于 2023-2-1 10:20:18 | 显示全部楼层
前提是黑客攻入操作系统,用户正在运行keepass,且已主动使用主密钥打开了密码库才行吧,对咱这种用完就关的应该没啥影响。不过感觉后台静默导出功能确实没啥存在的必要,这功能留着开后门吗
wuhuaizjj
发表于 2023-2-1 10:37:45 | 显示全部楼层
来学习学习,还是用脑子可靠
UltimateA
发表于 2023-2-1 11:13:20 | 显示全部楼层
作者的回应有提到 KeePass 的默认行为是无需重新输入密码库解锁密码即可导出密码,而用户可以选择关闭这个默认行为,但关闭后是否还会在用户使用 KeePass 打开密码库的时候被自动导出就不得而知了,我没有测试过。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-22 11:59 , Processed in 0.146000 second(s), 21 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表