Кибербезопасность

Уязвимость в популярном менеджере паролей раскрывала хранилища одним нажатием

Исследователи показали цепочку из трёх ошибок, которая позволяла выгрузить сохранённые пароли без взлома мастер-пароля. Производитель уже выпустил патч.

Оригинал: SecurityLab

Read in English

Исследователи из независимой лаборатории опубликовали разбор уязвимости, из-за которой расширение менеджера паролей в браузере раскрывало всё хранилище пользователя. Взлом мастер-пароля не требовался — хватило зайти на специально подготовленный сайт.

Что именно сломалось

Цепочка состояла из трёх ошибок, и каждая по отдельности выглядела безобидно:

  • Расширение вставляло свой скрипт в страницы по слишком широкому правилу, включая те, где ему нечего было делать.
  • Скрипт принимал команды из окна браузера, не проверяя, кто их отправил.
  • Внутренний обработчик доверял этим командам и отдавал расшифрованные записи.

Уберите любую из трёх — атака рассыпается. Именно поэтому такие находки обычно живут годами: каждая часть по отдельности проходит ревью.

Как это выглядело у пользователя

Ничего заметного. Открываешь обычный сайт, читаешь текст — а в фоне расширение уже отдало список логинов и паролей. Никаких диалогов, предупреждений и запросов разрешения.

Самое неприятное в этой истории — отсутствие симптомов. Пользователь не может заподозрить атаку, потому что ему нечего замечать.

Что делать

Патч вышел во вторник, обновиться стоит сразу — расширения обновляются сами, но стоит проверить версию вручную. Если менеджер синхронизирует базу между устройствами, пароли, сохранённые до обновления, разумно считать скомпрометированными и сменить хотя бы те, что ведут к почте и банкам.

Почему это важно

Менеджеры паролей — один из немногих инструментов, где пользователь сознательно кладёт всё в одну корзину. Их безопасность держится не на криптографии, а на аккуратности в мелочах: правилах вставки скриптов, проверках происхождения сообщений, разделении привилегий. Здесь подвела именно аккуратность.