В KeePass исправили уязвимость, позволявшую узнать мастер-пароль

Danny Trejo

Модератор
Команда форума
Модератор
Сообщения
1.541
Реакции
2.496
Менеджер паролей обновлен до версии 2.54, исправляющей уязвимость , которая позволяла извлечь мастер-пароль из памяти приложения в формате простого текста.

Исходно эту уязвимость обнаружил ИБ-специалист, известный под ником vdohney. В середине мая он показал PoC-эксплоит и объяснял, что восстановить мастер-пароль KeePass в открытом виде возможно без одного-двух первых символов, причем независимо от того, заблокировано ли рабочее пространство KeePass (программа вообще может быть закрыта).

Проблема была связана с тем, что KeePass использует специальное поле для ввода пароля — SecureTextBoxEx, которое оставляет в памяти следы каждого символа, введенного пользователем.

Поскольку для восстановления мастер-пароля KeePass необходимо получить дамп памяти, для эксплуатации CVE-2023-32784 требовался физический доступ или заражение целевой машины малварью. То есть любой инфостилер мог проверить, существует ли KeePass на зараженном компьютере и, если нужно, сделать дамп памяти программы, после отправив его и БД KeePass своим операторам. Хотя пароль получается неполный, подобрать недостающие символы тоже будет несложно.
anim.gif

Исследователь объяснял, что уязвимость затрагивает последнюю версию KeePass, 2.53.1, и, поскольку программа опенсорсная, вероятно, затронуты любые форки проекта. При этом, по его словам, уязвимости не были подвержены KeePass 1.X, KeePassXC и Strongbox.

Тогда разработчик KeePass Доминик Райхл (Dominik Reichl) сообщил, что ему известно об этой ошибке и пообещал выпустить патч для CVE-2023-32784 к началу июня.

В минувшие выходные Райхл представил обновленный и рекомендовал всем пользователям версий 2.x как можно скорее перейти на новую версию.

Теперь обновленный менеджер паролей использует Windows API для установки или извлечения данных из текстовых полей, предотвращая создание управляемых строк, которые в теории могут быть выгружены из памяти. Также разработчик внедрил в память процесса KeePass фиктивные фрагменты, содержащие случайные символы, которые будут иметь примерно ту же длину, что и мастер-пароль пользователя, тем самым обфусцируя настоящий ключ и мешая извлечению фрагментов пароля из памяти.

Пользователям, которые не могут выполнить обновление до KeePass 2.54, рекомендуется сбросить мастер-пароль, удалить crash-дампы, файлы гибернации и файлы подкачки, которые могут содержать фрагменты мастер-пароля, а лучше выполнить чистую установку ОС.
 
И че делать?)
 
Ну теперь надеюсь что не смогут узнать пороли
 

Похожие темы

Наш недавний опрос показал, что для среднего подписчика OLinks Pulse основная опасность — разблокировка под принуждением. При этом большинство пользуются Telegram на полную и явно не хотели бы светить нашим каналом перед лицом товарища майора. Сегодня пройдёмся по настройкам и сделаем Телегу...
Ответы
2
Просмотры
666
Компания Broadcom предупредила клиентов о трех уязвимостях нулевого дня в VMware. По данным специалистов Microsoft Threat Intelligence Center, эти проблемы уже использовались в атаках. Уязвимости получили идентификаторы CVE-2025-22224, CVE-2025-22225 и CVE-2025-22226 и затрагивают продукты...
Ответы
1
Просмотры
649
Ты сидишь в кафе, подключаешься к Wi-Fi, открываешь телегу. Рядом за столиком человек с ноутбуком делает то же самое — только он параллельно читает твой трафик, перехватывает куки и собирает хеши паролей от корпоративных сетей в радиусе ста метров. Ему не нужен физический доступ к роутеру, не...
Ответы
14
Просмотры
844
Шесть утра, звонок в дверь, голос "откройте, полиция". У тебя от 30 секунд до 3 минут — пока ломают замок или пока ты тянешь время, делая вид что одеваешься. За эти минуты решается, найдут на твоих устройствах всё, частично или ничего. И если ты не подготовился заранее — ты уже проиграл, потому...
Ответы
18
Просмотры
Тебя упаковали. Телефон в пакете, ты в наручниках. Через пару часов следак отдаёт твой аппарат криминалисту, тот подключает его кабелем к серой коробке размером с планшет — и через час на экране появляется всё: переписки, фото, удалённые файлы, геолокация за последний год, пароли из связки...
Ответы
22
Просмотры
Назад
Сверху Снизу