Предустановленный парольный менеджер в Windows 10 позволял похищать пароли пользователей - «Новости»
Google намерена превратить ChromeOS в Android - «Новости сети»
Google намерена превратить ChromeOS в Android - «Новости сети»
Пользователи iPhone 16 стали слышать чужие голоса из динамиков - «Новости сети»
Пользователи iPhone 16 стали слышать чужие голоса из динамиков - «Новости сети»
Samsung придумала, как сделать смартфоны тоньше — представлена перископическая камера ISOCELL ALoP - «Новости сети»
Samsung придумала, как сделать смартфоны тоньше — представлена перископическая камера ISOCELL ALoP - «Новости сети»
Nike выпустила кроссовки, почти полностью напечатанные на 3D-принтере - «Новости сети»
Nike выпустила кроссовки, почти полностью напечатанные на 3D-принтере - «Новости сети»
Китайские производители памяти захватывают рынок, предлагая DDR4 за полцены - «Новости сети»
Китайские производители памяти захватывают рынок, предлагая DDR4 за полцены - «Новости сети»
ИИ-ускорители Nvidia Blackwell страдают от перегрева — из-за этого придётся менять дизайн серверов - «Новости сети»
ИИ-ускорители Nvidia Blackwell страдают от перегрева — из-за этого придётся менять дизайн серверов - «Новости сети»
Apple выпустит AirTag 2 в следующем году — обновлённый трекер станет точнее и не только - «Новости сети»
Apple выпустит AirTag 2 в следующем году — обновлённый трекер станет точнее и не только - «Новости сети»
Спутниковый интернет SpaceX Starlink применили в тестах сверхзвуковых и гиперзвуковых самолётов - «Новости сети»
Спутниковый интернет SpaceX Starlink применили в тестах сверхзвуковых и гиперзвуковых самолётов - «Новости сети»
Casio представила смарт-кольцо в виде часов — оно даже показывает время, а также имеет световой будильник - «Новости сети»
Casio представила смарт-кольцо в виде часов — оно даже показывает время, а также имеет световой будильник - «Новости сети»
Второй крупнейший производитель видеокарт в мире бежит из Китая, чтобы выпускать GeForce RTX 5090 и RTX 5080 - «Новости сети»
Второй крупнейший производитель видеокарт в мире бежит из Китая, чтобы выпускать GeForce RTX 5090 и RTX 5080 - «Новости сети»
Новости мира Интернет » Новости » Предустановленный парольный менеджер в Windows 10 позволял похищать пароли пользователей - «Новости»

Специалист Google Project Zero и известный багхантер Тевис Орманди (Tavis Ormandy) выявил серьезную проблему в стороннем менеджере паролей Keeper, который с момента релиза Windows 10 Anniversary Update (версия 1607) входит в состав ОС. Дело в том, что с выходом данной версии Microsoft добавила в операционную систему функцию Content Delivery Manager, которая может скрыто устанавливать различные «рекомендуемые приложения».


«Я уже слышал о Keeper ранее, и помню, как некоторое время назад находил баг, связанный с тем, как они внедряют привилегированный UI на страницы, — пишет Орманди. — Я перепроверил и обнаружил, что они продолжают делать то же самое и в новой версии».





Эксперт объясняет, что обнаруженная им проблема чрезвычайно опасна, так как полностью компрометирует безопасность Keeper, позволяя любому сайту похитить любые пароли пользователя. В качестве proof-of-concept эксперт создал специальную страницу, на которой пользователи могут увидеть эксплуатацию бага на практике, если хранят в Keeper пароль от Twitter.


Разработчики Keeper Security полностью признали правоту эксперта, и менее чем за 24 часа подготовили экстренное исправление для своего продукта. Пользователям расширения для браузера настоятельно рекомендовано обновиться до безопасной версии 11.4. Также разработчики подчеркнули, что им неизвестно о каких-либо случаях эксплуатации данной бреши.


Источник новостиgoogle.com

Специалист Google Project Zero и известный багхантер Тевис Орманди (Tavis Ormandy) выявил серьезную проблему в стороннем менеджере паролей Keeper, который с момента релиза Windows 10 Anniversary Update (версия 1607) входит в состав ОС. Дело в том, что с выходом данной версии Microsoft добавила в операционную систему функцию Content Delivery Manager, которая может скрыто устанавливать различные «рекомендуемые приложения». «Я уже слышал о Keeper ранее, и помню, как некоторое время назад находил баг, связанный с тем, как они внедряют привилегированный UI на страницы, — пишет Орманди. — Я перепроверил и обнаружил, что они продолжают делать то же самое и в новой версии». I don't want to hear about how even a password manager with a trivial remote root that shares all your passwords with every website is better than nothing. People really tell me this. ? — Tavis Ormandy (@taviso) December 15, 2017 Эксперт объясняет, что обнаруженная им проблема чрезвычайно опасна, так как полностью компрометирует безопасность Keeper, позволяя любому сайту похитить любые пароли пользователя. В качестве proof-of-concept эксперт создал специальную страницу, на которой пользователи могут увидеть эксплуатацию бага на практике, если хранят в Keeper пароль от Twitter. Разработчики Keeper Security полностью признали правоту эксперта, и менее чем за 24 часа подготовили экстренное исправление для своего продукта. Пользователям расширения для браузера настоятельно рекомендовано обновиться до безопасной версии 11.4. Также разработчики подчеркнули, что им неизвестно о каких-либо случаях эксплуатации данной бреши. Источник новости - google.com

Смотрите также

А что там на главной? )))



Комментарии )))