Bitwarden'in Kimlik Bilgileri Otomatik Fil özelliği, güvenilir web sitelerine gömülü kötü niyetli IFREM'lerin insanların kimlik bilgilerini çalmasına ve bir saldırgana göndermesine izin verebilecek riskli bir davranış içerir.
Sorun, Bitwarden'in 2018'de sorunu ilk kez öğrendiğini ancak IFrame kullanan meşru siteleri barındırmasına izin vermeyi seçen Flashpoint'teki analistler tarafından bildirildi.
Otomatik doldurma özelliği varsayılan olarak Bitwarden'de devre dışı bırakılsa da ve bundan yararlanma koşulları bol olmasa da, Flashpoint hala motive olmuş tehdit aktörlerinin bu kusurlardan yararlanmaya çalışabileceği gereksinimleri karşılayan web siteleri olduğunu söylüyor.
Bitwarden, şifreli bir tonozda hesap kullanıcı adları ve şifreler gibi sırları depolayan bir web tarayıcısı uzantısına sahip popüler bir açık kaynak şifre yönetimi hizmetidir.
Kullanıcıları bir web sitesini ziyaret ettiğinde, uzantı o alan adı için depolanmış bir oturum açma olup olmadığını algılar ve kimlik bilgilerini doldurmayı teklif eder. Otomatik doldurma seçeneği etkinse, kullanıcı hiçbir şey yapmadan sayfa yükü üzerine otomatik olarak doldurur.
Bitwarden'i analiz ederken, Flashpoint'in araştırmacıları, uzantının da dış alanlardan bile gömülü IFRames'de tanımlanan otomatik dolgaların oluştuğunu keşfetti.
Flashpoint, "Gömülü IFrame'nin üst sayfadaki herhangi bir içeriğe erişimi olmasa da, giriş formuna giriş bekleyebilir ve girilen kimlik bilgilerini daha fazla kullanıcı etkileşimi olmadan uzak bir sunucuya iletebilir."
Flashpoint, IFREM'lerin yüksek trafikli web sitelerinin oturum açma sayfalarına ne sıklıkta olduğunu araştırdı ve riskli vakaların sayısının çok düşük olduğunu ve riski önemli ölçüde azalttığını bildirdi.
Bununla birlikte, Flashpoint tarafından IFrame problemini araştırırken keşfedilen ikinci bir sorun, Bitwarden'in ayrıca bir girişle eşleşen temel alandaki alt alanlarda otomatik olarak doldurulmasıdır.
Bu, belirli bir taban alanı için depolanmış bir giriş ile eşleşen bir kimlik avı sayfasını barındıran bir saldırganın, otomatik doldurma etkinleştirilmesi durumunda sayfayı ziyaret eden mağdur üzerindeki kimlik bilgilerini yakalayacağı anlamına gelir.
Rapordaki Flashpoint, "Bazı içerik barındırma sağlayıcıları, giriş sayfalarına da hizmet veren resmi alanlarının bir alt alanında keyfi içerik barındırmasına izin veriyor."
"Örnek olarak, bir şirketin https: //logins.company.tld adresinde bir giriş sayfası olması ve kullanıcıların https: //.company.tld altında içerik sunmasına izin vermesi durumunda, bu kullanıcılar Bitwarden uzantılarından kimlik bilgilerini çalabilirler. "
Meşru bir web sitesinin temel alanıyla eşleşen bir alt alan kaydetmek her zaman mümkün değildir, bu nedenle sorunun ciddiyeti azalır.
Bununla birlikte, bazı hizmetler kullanıcıların ücretsiz barındırma hizmetleri gibi içeriğe sahip olmak için alt alanlar oluşturmalarına olanak tanır ve saldırı alt alan kaçırma yoluyla hala mümkündür.
Bitwarden, otomatik doldurma özelliğinin potansiyel bir risk olduğunu vurgular ve hatta belgelerde, özellikle kimlik bilgilerini çalmak için otomatik doldurma özelliğini kötüye kullanma olasılığından bahseden belgelerde belirgin bir uyarı içerir.
Bu risk ilk olarak Kasım 2018 tarihli bir güvenlik değerlendirmesinde ortaya çıktı, bu nedenle Bitwarden bir süredir güvenlik sorununun farkında.
Ancak, kullanıcıların harici alanlardan gömülü IFRames kullanarak hizmetlere giriş yapmaları gerektiğinden, Bitwarden'in mühendisleri davranışı değiştirmeye ve yazılımın belgeleri ve uzantının ilgili ayarlar menüsü hakkında bir uyarı eklemeye karar verdiler.
Flashpoint'in URI işleme ve Auto-Fill'in alt alan alanlarını nasıl ele aldığı hakkındaki ikinci raporuna yanıt veren Bitwarden, gelecekteki bir güncellemede rapor edilen barındırma ortamında otomatik doldurmayı engelleme sözü verdi, ancak IFrame işlevselliğini değiştirmeyi planlamıyor.
BleepingComputer, güvenlik riski hakkında Bitwarden ile temasa geçtiğinde, 2018'den beri bu sorunu bildiklerini, ancak meşru sitelerde oturum açma formları IFRames'i kullandıkça işlevselliği değiştirmediklerini doğruladılar.
Bitwarden, Bitwendener'a yaptığı açıklamada, "Bitwarden, IFrame Otomatik Dolguyu Kabul Ediyor çünkü birçok popüler web sitesi bu modeli kullanıyor, örneğin iCloud.com Apple.com'dan bir IFrame kullanıyor."
"Dolayısıyla, giriş formlarının farklı bir etki alanı altında bir iframe içinde olduğu mükemmel geçerli kullanım durumları vardır."
"Blog gönderisinde otomatik doldurma için açıklanan özellik, Bitwarden'de varsayılan olarak etkinleştirilmez ve bu özellikte ürün içinde ve yardım belgelerinde tam olarak bu nedenle bir uyarı mesajı vardır. Https://bitwarden.com/help/. Otomatik dolgu tarayıcı/#sayfa içi yük. "
Google Reklamları Kimlik Yardım Saldırısı'nda hedeflenen Bitwarden Parola Kasaları
Fortinet, yeni eleştirel olmayan RCE güvenlik açığı konusunda uyarıyor
Hacker'ların yedekleme altyapısını ihlal etmesine izin veren veeam düzeltiyor
Güvenlik açığı tarayıcılarını kullanan kalem test cihazları - boşluğu kapatma
Eski pencereler ‘sahte klasörler’ UAC Bypass, kötü amaçlı yazılımları bırakmak için kullanılır
Kaynak: Bleeping Computer