La scorsa settimana, gli sviluppatori del popolare gestore di password LastPass hanno rilasciato un aggiornamento che risolve una vulnerabilità che poteva portare a una fuga di dati degli utenti. Il problema è stato annunciato dopo che è stato risolto, e gli utenti di LastPass sono stati invitati ad aggiornare il gestore di password all'ultima versione.
Si tratta di una vulnerabilità che, se sfruttata, avrebbe potuto consentire agli aggressori di rubare i dati inseriti dall'utente nell'ultimo sito web visitato. Il problema è stato scoperto il mese scorso da Tavis Ormandy, un membro del progetto Google Project Zero, che si occupa di studi nel campo della sicurezza informatica.

Attualmente, LastPass è il gestore di password più popolare. Gli sviluppatori hanno risolto la vulnerabilità menzionata nella versione 4.33.0, che è stata resa pubblica il 12 settembre. Se gli utenti non utilizzano la funzione di aggiornamento automatico di LastPass, è consigliabile scaricare manualmente l'ultima versione del software. È fondamentale farlo il prima possibile, poiché dopo la correzione della vulnerabilità, i ricercatori hanno pubblicato i dettagli che potrebbero essere utilizzati dagli aggressori per rubare password da dispositivi che non hanno ancora aggiornato l'applicazione.
L'exploitation de la vulnérabilité est liée à l'exécution de code JavaScript malveillant sur l'appareil cible, sans aucune interaction de l'utilisateur. Les attaquants peuvent attirer les utilisateurs sur des sites malveillants dans le but de voler les identifiants stockés dans le gestionnaire de mots de passe. Tavis Ormandy ritiene che utilizzare la vulnerabilità sia piuttosto semplice, poiché gli aggressori possono mascherare il collegamento malevolo, ingannando l'utente a cliccarci sopra per rubare le credenziali inserite nel sito precedente.
I rappresentanti di LastPass non commentano la situazione. Attualmente, non ci sono notizie di incidenti in cui questa vulnerabilità sia stata sfruttata dagli aggressori.
Fonte: 3dnews.ru
