Açık kaynaklı şifre yönetimi yazılımı Keepass'ın arkasındaki geliştirme ekibi, saldırganların tüm veritabanını düz metin olarak gizlice dışa aktarmasına izin veren yeni bulunan bir güvenlik açığı olarak tanımlanan şeyi tartışıyor.
Keartass, LastPass veya Bitwarden gibi buluta barındırılan bir veritabanı kullanarak şifrelerinizi yönetmenizi sağlayan çok popüler bir açık kaynak şifre yöneticisidir.
Bu yerel veritabanlarını güvence altına almak için, kullanıcılar bir ana şifre kullanarak şifreleyebilir, böylece kötü amaçlı yazılım veya tehdit oyuncusu veritabanını çalamaz ve içinde depolanan şifrelere otomatik olarak erişemez.
Yeni güvenlik açığı artık CVE-2023-24055 olarak izleniyor ve Keepass XML yapılandırma dosyasını değiştirmek ve ClearText'teki tüm kullanıcı adları ve şifreler de dahil olmak üzere veritabanını dışa aktaracak kötü amaçlı bir tetikleyici enjekte etmek için bir hedef sistemine yazma erişimi olan tehdit aktörlerini sağlıyor. .
Hedef, veritabanını açmak ve şifresini çözmek için bir sonraki Keepass'ı başlatıp ana şifreyi girdiğinde, dışa aktarma kuralı tetiklenir ve veritabanının içeriği, saldırganların daha sonra kontrolleri altındaki bir sisteme eksfiltratlayabileceği bir dosyaya kaydedilir.
Bununla birlikte, bu dışa aktarma işlemi, kullanıcının bildirilmesi veya ana şifrenin dışa aktarılmadan önce onay olarak girilmesini talep etmeden arka planda piyasaya sürülür ve tehdit aktörünün depolanan tüm şifrelere sessizce erişmesine izin verir.
Buna bir CVE-ID verildikten ve atandıktan sonra, kullanıcılar Keepass'ın arkasındaki geliştirme ekibinden, kötü bir şekilde değiştirilmiş bir yapılandırma dosyası aracılığıyla tetiklenen gibi sessiz veritabanı dışa aktarmadan önce bir onay istemi eklemesini istedi veya dışa aktarma özelliği olmadan gelen uygulamanın bir sürümünü sağladı. .
Başka bir istek, gerçek Keepass veritabanının içinde dışa aktarmayı devre dışı bırakmak için yapılandırılabilir bir bayrak eklemektir, bu da yalnızca ana şifreyi bilerek değiştirilebilir.
CVE-2023-24055 atandığından beri, bir kavram kanıtı istismarı zaten çevrimiçi olarak paylaşılmıştır, bu da kötü amaçlı yazılım geliştiricilerinin bilgi samançılarını, uzlaştırılmış cihazlara keepass veritabanlarının içeriğini boşaltma ve çalma yeteneğiyle yükseltmesini kolaylaştırır.
Hollanda ve Belçika'nın CERT ekipleri de CVE-2023-24055 ile ilgili güvenlik danışmanları yayınlasa da, Keepass geliştirme ekibi, bir hedefin cihazına yazma erişimi olan saldırganların da elde edebileceği göz önüne alındığında, bunun bir güvenlik açığı olarak sınıflandırılmaması gerektiğini savunuyor. Keepass veritabanında yer alan bilgiler başka yollarla.
Aslında, Keepass Yardım Merkezi'ndeki bir "Güvenlik Sorunları" sayfası, "Yapılandırma Dosyasına Yazma" sorununu en azından Nisan 2019'dan bu yana "Keepass'ın güvenlik açığı değil" olarak tanımlamaktadır.
Kullanıcı Keepass'ı düzenli bir program olarak yüklediyse ve saldırganların yazma erişimi varsa, "çeşitli saldırılar gerçekleştirebilir". Tehdit aktörleri, kullanıcı taşınabilir sürümü çalıştırırsa, KEGASS yürütülebilir dosyasını kötü amaçlı yazılımla değiştirebilir.
"Her iki durumda da, Keepass yapılandırma dosyasına yazma erişimine sahip olmak tipik olarak bir saldırganın yapılandırma dosyasını değiştirmekten çok daha güçlü saldırılar gerçekleştirebileceğini ima eder (ve sonunda bu saldırılar, bir yapılandırma dosyası korumasından bağımsız olarak Keepass'ı da etkileyebilir). "Keepass geliştiricileri açıklıyor.
"Bu saldırılar yalnızca ortamı güvenli tutarak önlenebilir (bir anti-virüs yazılımı, bir güvenlik duvarı kullanarak, bilinmeyen e-posta eklerini açmaz, vb.).
Bununla birlikte, KeepAss geliştiricileri kullanıcılara tetikleyiciler sorunu üzerinden clexte metnine dışa aktarmayı ele alan uygulamanın bir sürümünü sağlamayacak olsa bile, bir sistem yöneticisi olarak giriş yaparak ve zorunlu bir yapılandırma dosyası oluşturarak veritabanınızı güvence altına alabilirsiniz.
Bu tür yapılandırma dosyası, kötü amaçlı aktörler tarafından eklenen yeni tetikleyiciler de dahil olmak üzere küresel ve yerel yapılandırma dosyalarında açıklanan ayarlara göre önceliklidir, böylece CVE-2023-24055 sayısını azaltır.
Zorunlu bir yapılandırma dosyası kullanmadan önce, normal sistem kullanıcılarının Keepass'ın uygulama dizinindeki herhangi bir dosyaya/klasöre yazma erişimi olmadığından da emin olmalısınız.
Ayrıca, saldırganların zorunlu yapılandırmalar etrafında çalışmasına izin verebilecek bir şey daha var: zorunlu yapılandırma dosyanızın kaydedildiği başka bir klasörden başlatılan bir Keepass yürütülebilir dosyası kullanmak.
Keepass Development ekibi, "Uygulayan bir yapılandırma dosyasının yalnızca aynı dizindeki Keepass programı için geçerli olduğunu lütfen unutmayın." Diyor.
"Kullanıcı, zorunlu bir yapılandırma dosyası olmadan Keepass'ın başka bir kopyasını çalıştırıyorsa, bu kopya başka bir yerde depolanan zorunlu yapılandırma dosyasını bilmiyor, yani hiçbir ayar uygulanmıyor."
Yeni kritik kusurlara karşı 29.000'den fazla QNAP cihazı
Auth0, 22.000 proje tarafından kullanılan JsonWebtoken Kütüphanesinde RCE kusurunu düzeltiyor
QNAP, korsanların kötü amaçlı kod enjekte etmesine izin veren kritik hatayı düzeltiyor
Lexmark, 100 yazıcı modelini etkileyen RCE hatası konusunda uyarıyor, POC yayınlandı
VMware, Vrealize Günlük Analizi Aracı'ndaki kritik güvenlik hatalarını düzeltir
Kaynak: Bleeping Computer