La scorsa settimana, gli sviluppatori del popolare gestore di password LastPass hanno rilasciato un aggiornamento che risolve una vulnerabilità che poteva portare a una fuga di dati degli utenti. Il problema è stato annunciato dopo essere stato risolto, e agli utenti di LastPass è stato consigliato di aggiornare il gestore di password all'ultima versione.
Si tratta di una vulnerabilità che, se sfruttata, avrebbe permesso agli aggressori di rubare i dati inseriti dall'utente nell'ultimo sito web visitato. Il problema è stato scoperto il mese scorso da Tavis Ormandy, membro del Google Project Zero, un progetto dedicato alla ricerca nel campo della sicurezza informatica.

Attualmente, LastPass è il gestore di password più popolare. Gli sviluppatori hanno corretto la vulnerabilità menzionata in precedenza nella versione 4.33.0, rilasciata il 12 settembre. Se gli utenti non utilizzano la funzione di aggiornamento automatico di LastPass, si consiglia di scaricare manualmente l'ultima versione del software. È importante farlo il prima possibile, poiché dopo la correzione della vulnerabilità, i ricercatori hanno pubblicato i dettagli che possono essere utilizzati dai malintenzionati per rubare le password dai dispositivi in cui l'applicazione non è stata ancora aggiornata.
L'utilizzo della vulnerabilità è legato all'esecuzione di codice JavaScript dannoso sul dispositivo target, senza alcuna interazione da parte dell'utente. Gli aggressori possono attirare gli utenti verso siti malevoli per rubare le credenziali memorizzate nel gestore di password. Tavis Ormandy ritiene che sfruttare la vulnerabilità sia piuttosto semplice, poiché gli attaccanti possono mascherare il link dannoso per indurre inganno l'utente a cliccarci sopra e rubare le credenziali inserite su un sito precedente.
I rappresentanti di LastPass non commentano questa situazione. Al momento non si hanno notizie su casi in cui questa vulnerabilità sia stata sfruttata da aggressori.
Fonte: 3dnews.ru
