Skip to content

Οι μεγάλες εφαρμογές διαχείρισης κωδικών διαρρέουν τους κωδικούς σας σε επιθέσεις clickjacking

Dimitrios Amprazis
Dimitrios Amprazis
Κοινοποίηση:
Οι μεγάλες εφαρμογές διαχείρισης κωδικών διαρρέουν τους κωδικούς σας σε επιθέσεις clickjacking

Οι 6 μεγαλύτερες εφαρμογές διαχείρισης κωδικών, με δεκάδες εκατομμύρια χρήστες, είναι τρομερά ευάλωτοι σε επιθέσεις chickjacking, κάτι που επιτρέπει σε hackers να κλέψουν διαπιστευτήρια λογαριασμού, κωδικούς 2FA και στοιχεία πιστωτικών καρτών.

Οι απειλητικοί παράγοντες θα μπορούσαν να εκμεταλλευτούν τα ζητήματα ασφαλείας όταν τα θύματα επισκέπτονται μια κακόβουλη σελίδα ή ιστότοπους που είναι ευάλωτοι σε cross-site scripting (XSS) ή cache poisoning, όπου οι εισβολείς επικαλύπτουν αόρατα στοιχεία HTML πάνω από τη διεπαφή του διαχειριστή κωδικών πρόσβασης.

Οι χρήστες πιστεύουν πως αλληλεπιδρούν με εντελώς ακίνδυνα στοιχεία μιας σελίδας στα οποία μπορούν να κα κάνουν click, ενεργοποιώντας ενέργειες αυτόματης συμπλήρωσης που διαρρέουν ευαίσθητες πληροφορίες.

εφαρμογές διαχείρισης κωδικών

Τα ελαττώματα παρουσιάστηκαν κατά τη διάρκεια του πρόσφατου συνεδρίου hacker DEF CON 33 από τον ανεξάρτητο ερευνητή Marek Tóth. Ερευνητές της εταιρείας κυβερνοασφάλειας Socket αργότερα επαλήθευσαν τα ευρήματα  και βοήθησαν στην ενημέρωση των προμηθευτών που επηρεάστηκαν και στον συντονισμό της δημόσιας αποκάλυψης.

Ο ερευνητής δοκίμασε την επίθεσή του σε ορισμένες εκδόσεις των 1Password, Bitwarden, Enpass, iCloud Passwords, LastPass και LogMeOnce και διαπίστωσε ότι όλες οι παραλλαγές τους που βασίζονται σε προγράμματα περιήγησης θα μπορούσαν να διαρρεύσουν ευαίσθητες πληροφορίες υπό ορισμένες συνθήκες.

εφαρμογές διαχείρισης κωδικών

Ο Toth έχει ενημερώσει τις εμπλεκόμενες εταιρείες από τον Απρίλιο, όμως ακόμα και σήμερα οι περισσότεροι δεν έχουν κάνει απολύτως τίποτα για να διαρθρώσουν τα κενά ασφαλαείας, που παραμένουν ενεργά μέχρι και σήμερα. Ο Toth με την Socket προσπαθούν σε συνεργασία με τους κατασκευαστές, να δημιουργήσουν τα απαραίτητα CVE, για να ξεκινήσει η επίλυση των προβλημάτων από τις εταιρείες και την κοινότητα.

Τι βρίσκεται τελικά στις συντεταγμένες 0,0 στη Γη;

Αυτήν τη στιγμή, οι ακόλουθοι διαχειριστές κωδικών πρόσβασης, οι οποίοι συνολικά έχουν περίπου 40 εκατομμύρια χρήστες, είναι ευάλωτοι στις μεθόδους επίθεσης του Tóth:

  • 1Κωδικός πρόσβασης 8.11.4.27
  • Bitwarden 2025.7.0
  • Enpass 6.11.6 (μερική διόρθωση που εφαρμόστηκε στο 6.11.4.2)
  • Κωδικοί πρόσβασης iCloud 3.1.25
  • LastPass 4.146.3
  • LogMeOnce 7.12.4

Οι εφαρμογές διαχείρισης κωδικών που υλοποίησαν τις διορθώσεις είναι οι Dashlane (έκδοση v6.2531.1 που κυκλοφόρησε την 1η Αυγούστου), NordPass, ProtonPass, RoboForm και Keeper (έκδοση v17.2.0 που κυκλοφόρησε τον Ιούλιο). Ωστόσο, οι χρήστες θα πρέπει να βεβαιωθούν ότι χρησιμοποιούν τις πιο πρόσφατες διαθέσιμες εκδόσεις των προϊόντων.

Πηγή: BleepingComputer

Ακολουθήστε μας

Ακολουθήστε το Techmaniacs.gr στο Google News για να διαβάζετε πρώτοι όλα τα τεχνολογικά νέα, ή προσθέστε μας στον RSS feed reader και στα social media σας.

Dimitrios Amprazis

Dimitrios Amprazis

Owner and Editor in Chief! Από μικρό με τράβαγε ότι είχε κουμπιά. Ξεκίνησα με Atari 2600 και μια AMIGA 500. Από τότε δεν έχω σταματήσει ποτέ να ασχολούμαι με την τεχνολογία και τους υπολογιστές, οπότε είπα να το σπουδάσω σαν μηχανικός υπολογιστών και δικτύων, ενώ έχω και σπουδές στη Σχολή Θετικών Επιστημών του Πανεπιστημείου Αιγαίου. Τώρα κάθε μέρα βρίσκομαι περιτριγυρισμένος από δεκάδες smartphones και gadgets. Να σας πως κάτι; Δεν το βαριέμαι ποτέ! Στον ελεύθερο χρόνο μου, έχει gaming και απέλπιδες προσπάθειες να μάθω κιθάρα!

Loading comments...
Loading more stories...
Loading reviews...

Μείνε ενημερωμένος

Ακολούθησέ μας στα social media και πρόσθεσέ μας στις αγαπημένες σου πηγές για να μη χάνεις καμία είδηση.