La semaine dernière, les développeurs du populaire gestionnaire de mots de passe LastPass ont publié une mise à jour corrigeant une vulnérabilité qui pouvait entraîner une fuite de données utilisateur. Le problème a été annoncé après sa résolution, et les utilisateurs de LastPass ont été invités à mettre à jour leur gestionnaire de mots de passe vers la dernière version.
Il s'agit d'une vulnérabilité qui permettait à des attaquants de voler des données saisies par l'utilisateur sur le dernier site web visité. Le problème a été découvert le mois dernier par Tavis Ormandy, membre du projet Google Project Zero, qui se consacre à la recherche en cybersécurité.

Actuellement, LastPass est le gestionnaire de mots de passe le plus populaire. Les développeurs ont corrigé la vulnérabilité mentionnée précédemment dans la version 4.33.0, mise à disposition du public le 12 septembre. Si les utilisateurs ne disposent pas de la fonction de mise à jour automatique de LastPass, il leur est recommandé de télécharger manuellement la version actuelle du logiciel. Cela doit être fait le plus rapidement possible, car après la correction de la vulnérabilité, les chercheurs ont publié les détails, pouvant être utilisés par des attaquants pour voler des mots de passe sur des dispositifs où l'application n'a pas encore été mise à jour.
L'exploitation de la vulnérabilité est liée à l'exécution de code JavaScript malveillant sur l'appareil cible, sans aucune interaction de l'utilisateur. Les attaquants peuvent tromper les utilisateurs en les dirigeant vers des sites malveillants afin de subtiliser les informations d'identification stockées dans le gestionnaire de mots de passe. Tavis Ormandy estime que l'exploitation de cette vulnérabilité est assez simple, car les attaquants peuvent masquer un lien malveillant en trompant l'utilisateur pour qu'il y accède et ainsi voler les informations d'identification saisies sur le site précédent.
Les représentants de LastPass n'ont pas commenté la situation. Pour l'heure, il n'est pas connu si cette vulnérabilité a été exploitée par des attaquants.
Source : 3dnews.ru
