JavaScript në ngarkesë që ndodhi javën e kaluar, zhvilluesit e menaxherit të njohur të fjalëkalimeve LastPass lëshuan një përditësim që rregullon një dobësi, e cila mund të çonte në rrjedhjen e të dhënave të përdoruesve. Problemi u shpall pas zgjidhetjes së tij, dhe përdoruesve të LastPass iu rekomandua që të përditësojnë menaxherin e fjalëkalimeve në versionin më të fundit.
BĂ«het fjalĂ« pĂ«r njĂ« dobĂ«si, duke pĂ«rdorur tĂ« cilĂ«n keqbĂ«rĂ«sit mund tĂ« vjedhin tĂ« dhĂ«nat e dhĂ«na nga pĂ«rdoruesi nĂ« faqen e internetit tĂ« fundit tĂ« vizituar. Problemi u zbulua muajin e kaluar nga Tavis Ormandy, njĂ« pjesĂ«marrĂ«s nĂ« projektin Google Project Zero, nĂ« kuadĂ«r tĂ« tĂ« cilit kryhen hulumtime nĂ« fushĂ«n e sigurisĂ« informatike. Â

Në këtë moment, LastPass është menaxheri më i popullarizuar i fjalëkalimeve. Zhvilluesit rregulluan dobësinë e përmendur më parë në versionin 4.33.0, i cili doli në dispozitë më 12 Shtator. Nëse përdoruesit nuk përdorin funksionin e azhornimit automatik të LastPass, ata rekomandohet të shkarkojnë versionin e fundit të programit manualisht. Kjo duhet bërë sa më shpejt, pasi pas rregullimit të dobësisë, hulumtuesit publikuan detaje mbi të, të cilat mund të përdoren nga keqbërësit për të vjedhur fjalëkalimet nga pajisjet që ende nuk janë përditësuar me aplikacionin.
Shfrytëzimi i dobësisë lidhet me ekzekutimin e kodit të dëmshëm JavaScript në pajisjen e synuar, pa ndonjë ndërveprim me përdoruesin. Keqbërësit mund të mashtrojnë përdoruesit për të hyrë në faqe të dëmshme me qëllim vjedhjen e të dhënave të llogarive që ruhen në menaxherin e fjalëkalimeve. Tavis Ormandy mendon se shfrytëzimi i dobësisë është mjaft i thjeshtë, pasi keqbërësit mund të maskojnë lidhjen e dëmshme, duke mashtruar përdoruesin për të klikuar atë për të vjedhur të dhënat e llogarive që ishin futur në faqen e mëparshme.
Përfaqësuesit e LastPass nuk komentojnë lidhur me këtë situatë. Në këtë moment, nuk dihet për raste kur kjo dobësi është shfrytëzuar nga keqbërësit.
Burimi: 3dnews.ru
