(资料图)
开源密码管理工具 KeePass 近日被爆存在安全漏洞,允许攻击者在用户不知情的情况下,以纯文本形式导出整个数据库。
IT之家小课堂:相比较 LastPass 和 Bitwarden 的云托管方式 ,开源密码管理工具 KeePass 主要使用本地存储的数据库来管理数据库。
为了保护这些本地数据库,用户可以使用主密码对它们进行加密。这样恶意软件或威胁行为者就不能窃取数据库,也就无法访问存储在其中的相关密码。
新漏洞现在被跟踪为 CVE-2023-24055。攻击者在获取目标系统的写入权限之后,通过更改 KeePass XML 配置文件并注入恶意触发器,之后该触发器将以明文方式导出包含所有用户名和密码的数据库。
整个导出过程完全在后台完成,不会向受害者发出通知,不需要进行前期的交互,也不需要受害者输入主密码,从而允许威胁者悄悄地访问所有存储的密码。
在报告并分配了一个 CVE-ID 之后,用户要求 KeePass 背后的开发团队在静默数据库导出之前添加一个确认提示,在通过恶意修改的配置文件触发导出后需要发出提示,或者提供一个没有导出功能的应用程序版本。
KeePass 官方则回应表示,这个问题不应该归咎于 KeePass。KeePass 开发人员解释道:“拥有对 KeePass 配置文件的写入权限通常意味着攻击者实际上可以执行比修改配置文件更强大的攻击(这些攻击最终也会影响 KeePass,独立于配置文件保护)”。
开发人员继续说道:“只能通过保持环境安全(通过使用防病毒软件、防火墙、不打开未知电子邮件附件等)来防止这些攻击。KeePass 无法在不安全的环境中神奇地安全运行”。
标签: 安全漏洞
-
世界新资讯:小米汽车穿戴设备专利可控制车辆天眼查App显示,小米汽车科技有限公司“穿戴设备以及穿戴设备...
-
优酷回应1元会员退费续订风波:活动规则已告知,提前退出需补差据新京报报道,针对1元会员退费续订风波,优酷回应称:“1元...
-
观察:2023年春节假期移动数据流量同比增长6.3%据财联社消息,从工信部了解到,春节假期期间,移动数据流量...
-
世界即时看!欧菲光:退市风险不大,公司整体战略正在向智能汽车业务转向据第一财经消息,日前,欧菲光披露业绩预告,预计2022年度净...
-
中超球员戴琳声明回应赌球传闻:从未参与任何赌球,愿接受一切调查今日上午,“中超球员戴琳直播时被曝涉赌”相关话题登上微博...
-
真我宣布将于2月9日发布真我GT Neo5新品真我宣布将于2月9日发布真我GTNeo5新品,该机全球首发240W光...
-
苹果揪出泄密者被认定侵犯员工权益据凤凰网科技消息,美国国家劳资关系委员会(NLRB)的检察官周...
-
天天热文:京东物流持续推进一体化供应链出海,助力全球客户降本增效鞭牛士报道在中国欢度春节之际,东南亚也年味甚浓,位于马来...
-
资讯:AMD市值再次超过英特尔据报道,自英特尔公布了2022年第四季度和全年财报之后,其股...
-
【报资讯】比亚迪预计2022年净利润超160亿,同比增长超四倍1月30日晚间,比亚迪发布了《2022年度业绩预告》称,公司2022...
- 智联世界,元生无界!快手虚拟人IP亮相2022人工智能大会
2022-09-07 10:47:54
- 机器人界“奥林匹克”!2022世界机器人大会8月18日举行
2022-08-10 09:58:58
- 2025年全球人口将达到90亿!机器人将在农业领域大显身手
2022-07-14 09:41:10
- 中科院院士蒋华良:AI+分子模拟与药物研发将大有可为
2022-07-14 09:37:00
- “千垛之城荷你有约” 2022兴化市荷文化旅游节正式开幕
2022-07-07 09:28:34