image

Simpel lek onthult LastPass accountgegevens

zondag 27 februari 2011, 16:59 door Redactie, 10 reacties

Een beveiligingslek in de populaire wachtwoordtool LastPass zorgt ervoor dat aanvallers op eenvoudige wijze privégegevens en mogelijk ook wachtwoorden kunnen achterhalen. Lastpass is een "password manager" die inloggegevens voor websites in een versleutelde container bewaart en met een "master" wachtwoord beschermt. De tool kan wachtwoorden tussen verschillende browsers en machines synchroniseren.

De ontwikkelaar biedt ook verschillende browser-plugins en een webinterface om de opgeslagen inloggegevens te beheren. Onlangs werd de miljoenste LastPass-gebruiker verwelkomd. Alle miljoen gebruikers moet zicht ernstig zorgen maken, aldus de Britse beveiligingsonderzoeker Mike Cardwell.

Hij ontdekte een eenvoudig cross-site scripting (XSS) lek, waardoor een aanvaller allerlei vertrouwelijke gegevens kon stelen. Het ging om het e-mailadres, wachtwoord herinnering, sites om op in te loggen en geschiedenis van logins, waaronder ingelogde websites, tijd en data en het gebruikte IP-adres. Om de aanval te laten slagen moest het slachtoffer alleen op LastPass zijn ingelogd en vervolgens de website van de aanvaller bezoeken.

Gevaarlijk
De onderzoeker informeerde eerst LastPass, dat het probleem binnen drie uur verhielp. Toch denkt Cardwell dat een soortgelijk probleem zich eenvoudig in de toekomst weer kan voordoen. "Ik denk dat dit uiteindelijk een probleem binnen hun architectuur is." Wat betreft zijn eigen aanval erkent Cardwell dat de "heilige graal" voor een aanvaller de lijst met gebruikersnamen en wachtwoorden is. "Het is mij niet gelukt, maar ik weet zeker dat het te doen is."

Hij is dan ook teleurgesteld in LastPass, dat het systeem beter had moeten ontwikkelen door met XSS-problemen rekening te houden. Nu zorgen dit soort kwetsbaarheden ervoor dat een aanvaller meteen toegang tot zeer gevoelige informatie kan krijgen. "Misschien is het gewoon inherent gevaarlijk om je wachtwoordbeheer aan een derde partij te outsourcen."

Reacties (10)
27-02-2011, 18:32 door quikfit
Ik regel mijn wachtwoordbeheer zelf wel.
28-02-2011, 00:39 door waaromdan
Welke wachtwoord beheerder is dan wel safe?
28-02-2011, 06:28 door Syzygy
Door waaromdan: Welke wachtwoord beheerder is dan wel safe?


Die in je hoofd !! ;-)
28-02-2011, 08:33 door ITsecurity.be
Door Syzygy:
Door waaromdan: Welke wachtwoord beheerder is dan wel safe?


Die in je hoofd !! ;-)

Als ik uit het café kom heb ik twee problemen:

1) Ik weet mijn wachtwoorden niet meer
2) Als ik ze dan om één of andere reden toch nog zou herinneren, weet ik niet meer aan wie ik ze allemaal heb verklapt :-)

Ik vertrouw dus ook vooral mezelf niet ... of is dat een beetje "te" ?
28-02-2011, 09:16 door N4ppy
Door Syzygy:
Door waaromdan: Welke wachtwoord beheerder is dan wel safe?


Die in je hoofd !! ;-)
:) weet echt niet meer wat mijn wachtwoord voor compuserve was. Dus retentie is vrij laag.

Maar XSS bescherming is wel hoog. :D
28-02-2011, 09:32 door Syzygy
Door ITsecurity.be:
Door Syzygy:
Door waaromdan: Welke wachtwoord beheerder is dan wel safe?


Die in je hoofd !! ;-)

Als ik uit het café kom heb ik twee problemen:

1) Ik weet mijn wachtwoorden niet meer
2) Als ik ze dan om één of andere reden toch nog zou herinneren, weet ik niet meer aan wie ik ze allemaal heb verklapt :-)

Ik vertrouw dus ook vooral mezelf niet ... of is dat een beetje "te" ?

.be dat verklaart een hoop ;-)
28-02-2011, 11:27 door Marius
Mozilla heeft een plugin genaamd xmarks die bookmarks en wachtwoorden synchroniseerd tussen je aangemelde computers. LasstPass koopt/neemt deze plugin over en verwijderd het wachtwoord gedeelte en vervangt het door hun eigen gedeelte. Deze lastpassw plugin heb ik getest en opzij geschoven omdat ze wel lopen te pronken met hun product, maar dat product is vervolgens niet door onafhankelijke derden gecontroleerd (iets waar LastPass nog wel mee aan de gang gaat eind dit jaar aldus de ontwikkelaars)

Beetje lachwekkend dus allemaal.. Slopen het werkende gedeelte uit xmarks en zetten het lekke gedeelte erin ;(
28-02-2011, 15:14 door SirDice
Door waaromdan: Welke wachtwoord beheerder is dan wel safe?
Voor zover ik weet is keepass nog steeds veilig (http://keepass.info).
28-02-2011, 19:52 door waaromdan
Voor zover ik weet is keepass nog steeds veilig (http://keepass.info).
Die heeft helaas geen Firefox add-on.
06-07-2011, 23:42 door Anoniem
Het principe van LastPass is wel mooi: de "brandkast" met jouw wachtwoorden wordt via de website van LastPass doorgegeven naar jouw verschillende browsers, maar LastPass zelf krijgt alleen een gesloten brandkast. Jouw algemeen wachtwoord is nodig om de brandkast te openen, en dat heeft LastPass niet.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.