Keepass Sustamit, Clear Stext Master şifresini almaya yardımcı olur, düzeltme yakında gelir

3 yıl önce

Popüler Keepass şifre yöneticisi, ana şifreyi uygulamanın belleğinden çıkarmaya karşı savunmasızdır, bir cihazdan ödün veren saldırganların veritabanı ile bile şifreyi almasına izin verir.

Sorun, saldırganların bir kavram kanıtı (POC) olarak Keepass ana şifresini bellekten çıkarmasına izin veren bir kavram kanıtı aracı yayınlayan 'Vdohney' olarak bilinen bir güvenlik araştırmacısı tarafından keşfedildi.

Şifre yöneticileri, kullanıcıların her çevrimiçi hesap için benzersiz şifreler oluşturmasına ve kimlik bilgilerini araştırması kolay bir veritabanında veya şifre kasasında depolamasına izin verir, böylece her birini hatırlamanız gerekmez. Ancak, bu şifre kasasını düzgün bir şekilde güvence altına almak için kullanıcılar, kilidini açmak için kullanılan bir ana şifreyi hatırlamalı ve depolanan kimlik bilgilerine erişmelidir.

Bu ana şifre, Keepass şifre veritabanını şifreler, ilk önce şifreyi girmeden açılmasını veya okunmasını önler. Ancak, bu ana şifre tehlikeye atıldıktan sonra, bir tehdit oyuncusu veritabanında depolanan tüm kimlik bilgilerine erişebilir.

Bu nedenle, bir şifre yöneticisinin uygun şekilde güvence altına alınması için, kullanıcıların ana şifreyi korumaları ve başkasıyla paylaşmaması çok önemlidir.

CVE-2023-3278 olarak izlenen yeni bir Keepass güvenlik açığı, Keepass çalışma alanının kilitli olup olmadığına bakılmaksızın, ilk bir veya iki karakter dışında, ilk bir veya iki karakter dışında, açık metin formunda veya muhtemelen, programı, yeniden metin biçiminde kurtarmayı mümkün kılar. kapalı.

"Keepass Master şifre dumanı, ana şifreyi Keepass'ın belleğinden dökmek için kullanılan basit bir kavram kanıtı aracıdır. İlk şifre karakterinin yanı sıra, parolayı çoğunlukla düz metin olarak kurtarabilir," diye uyarıyor Github'daki güvenlik araştırmacısı istismar aracı için sayfa.

"Hedef sistemde kod yürütülmesi gerekmez, sadece bir bellek dökümü. Belleğin nereden geldiği önemli değil - işlem dökümü, takas dosyası (pagefile.sys), hibernasyon dosyası (hiberfil.sys) veya RAM olabilir Tüm sistemin dökümü. Çalışma alanının kilitli olup olmadığı önemli değil. "

Kusur var, çünkü yazılım, her karakterin izlerini bellekte yazan "SecureTextboxEx" adlı özel bir şifre giriş kutusu kullanıyor.

"Keepass 2.x, şifre girişi için özel olarak geliştirilmiş bir metin kutusu kullanır, SecureTextboxEx. Bu metin kutusu yalnızca ana şifre girişi için değil, aynı zamanda Keepass'ın diğer yerlerinde de şifre düzenleme kutuları gibi kullanılır (böylece saldırı da olabilir içeriklerini kurtarmak için kullanılabilir), "diye açıklıyor Vdohney.

Güvenlik açığı Keepass'ın en son sürümünü etkiler, 2.53.1 ve program açık kaynaklı olduğundan, herhangi bir proje çatalı muhtemelen etkilenir.

Şifre Dumping aracının geliştiricisine göre Keepass 1.x, KeepAsxc ve StrongAsxc ve StrongBox, CVE-2023-32784'ten etkilenmiyor gibi görünmüyor.

Ayrıca, POC pencerelerde test edilirken, istismar ayrıca Linux ve macOS için, bazı değişikliklerle birlikte çalışmalıdır, çünkü sorun işletim sistemine özgü değildir, ancak Keepass kullanıcı girişini nasıl ele alır.

Keepass ana parolasının kurtarılması için bellek dökümleri alınması gerektiğinden, CVE-2023-32784'ün kullanımı, hedef makinede fiziksel erişim veya kötü amaçlı yazılım enfeksiyonu gerektirir.

Bununla birlikte, bilgi çalan kötü amaçlı yazılım, Keepass'ın bir bilgisayarda olup olmadığını veya çalışıp çalışmadığını hızlı bir şekilde kontrol edebilir ve eğer öyleyse, programın belleğini boşaltın ve ve Keepass veritabanını, bellek dökümünden temizleme metni şifresinin çevrimdışı olarak alınması için saldırgana geri gönderebilir.

BleepingComputer, Keepass'ı bir test cihazına yükleyerek ve aşağıda gösterildiği gibi ana şifre 'Password123' ile yeni bir veritabanı oluşturarak VDohney'in 'Keepass-Password-dumper' aracını test etti.

Daha sonra, ana şifreye tekrar girmedikçe ona erişimi önleyen Keepass çalışma alanımızı kilitledik.

Testlerimizde, Keepass projesinin belleğini dökmek için Process Explorer'ı kullanabilirsiniz, ancak doğru çalışmak için minidump değil tam bir bellek dökümü gerektirir. Süreçlerin belleğini dökmek için yüksek ayrıcalıklara gerek yoktur.

Visual Studio'yu kullanarak Vdohney'in aracını derledikten sonra, bellek dökümümüze karşı yürüttük ve sadece ilk iki harf eksik olan açık metin şifremizin çoğunu hızla kurtardı.

Bu tam şifre olmasa da, hangi karakterlerin eksik olduğunu belirlemek oldukça kolay olurdu.

Araştırmacı ayrıca geçmişte kullanılan ana şifrelerin hafızada kalabileceği konusunda uyarıyor, böylece Keepass artık ihlal edilen bilgisayarda çalışmasa bile alınabilir.

Keepass'ın geliştiricisi Dominik Reichl, hata raporunu aldı ve Temmuz 2023'te beklenen 2.54 sürümünde CVE-2023-32784 için bir düzeltme sunmaya söz verdi.

Ancak Reichl, BleepingComputer'a Keepass sürüm 2.54'ün yaklaşık iki hafta içinde kullanıcılara piyasaya sürülmesi daha olası olduğunu söyledi, bu yüzden Haziran ayı başlarında çıkması gerektiğini söyledi.

Reichl'in güvenlik kusuru ve potansiyel azaltma stratejileri hakkındaki düşüncelerini geliştirdiği bir tartışmaya dayanarak, yaklaşan Keepass versiyonu için iki güvenlik geliştirmesinden bahsediliyor:

MacOS ve Linux sürümleri yalnızca ikinci geliştirmeyi alacak.

Geliştirici, sorunu hafifleten yeni güvenlik geliştirmeleri ile bir test sürümü yayınladı, böylece kararsız davranışı kabul edebilenler buradan kaynaklanabilir.

POC'nin yaratıcısı artık iki güvenlik geliştirmesiyle saldırıyı yeniden üretemeyeceğini doğruladı, bu nedenle düzeltme etkili görünüyor.

Yeni sürüm yayınlandıktan sonra bile, ana şifre bellek dosyalarında hala saklanabilir. Araştırmacı, sistemde gizlenmediğine dair% 100 güvenli olması için, sisteminizin takas ve kış uykusunu dosyalarını silmeniz, veri kurtarmayı önlemek için "üzerine veri yazma" modunu kullanarak sabit sürücünüzü oluşturmanız ve taze yapmanız gerektiği konusunda uyarıyor. İşletim sistemi kurulumu.

Ancak çoğu için, bilgisayarı yeniden başlatma, takas dosyanızı ve hazırda bekletme dosyalarınızı temizleme ve yeni sürüm yayınlanana kadar Keepass kullanmamak şimdilik makul güvenlik önlemleridir.

O zaman bile, en iyi koruma için, güvenilmeyen sitelerden programları indirmemesi ve cihazlarınıza bulaşabilecek kimlik avı saldırılarına dikkat etmeme konusunda süper uyanık olun, tehdit aktörlerine cihazınıza ve Keepass veritabanınıza uzaktan erişim sağlayın.

Bilgisayar korsanları POC istismarını piyasaya sürdükten sonra WordPress eklentisi kusurunu hedef

Mevcut tespitleri atlayan yeni Papercut RCE istismar

VM2 Kütüphanesi için Mevcut Yeni Sandbox Escape POC istismarı, Şimdi Yama

LayerZero, rekor kıran 15 milyon dolarlık kripto böcek programını başlattı

Saldırılara karşı savunmasız 5 milyon indirme ile ebeveyn kontrol uygulaması

Kaynak: Bleeping Computer

More Posts