您现在的位置是:IT资讯 >>正文
KeePass被爆安全漏洞:允许攻击者以纯文本形式导出整个数据库
IT资讯589人已围观
简介开源密码管理工具 KeePass 近日被爆存在安全漏洞,允许攻击者在用户不知情的情况下,以纯文本形式导出整个数据库。相比较 LastPass 和 Bitwarden 的云托管方式 ,开源密码管理工具 ...
开源密码管理工具 KeePass 近日被爆存在安全漏洞 ,被爆安本形允许攻击者在用户不知情的全漏情况下 ,以纯文本形式导出整个数据库 。洞允
相比较 LastPass 和 Bitwarden 的许攻云托管方式 ,开源密码管理工具 KeePass 主要使用本地存储的击者据库数据库来管理数据库 。免费模板

为了保护这些本地数据库,纯文出整用户可以使用主密码对它们进行加密。式导这样恶意软件或威胁行为者就不能窃取数据库,个数也就无法访问存储在其中的被爆安本形相关密码 。
新漏洞现在被跟踪为 CVE-2023-24055 。全漏攻击者在获取目标系统的源码库洞允写入权限之后 ,通过更改 KeePass XML 配置文件并注入恶意触发器,许攻之后该触发器将以明文方式导出包含所有用户名和密码的击者据库数据库 。
整个导出过程完全在后台完成 ,纯文出整不会向受害者发出通知,式导不需要进行前期的源码下载交互,也不需要受害者输入主密码,从而允许威胁者悄悄地访问所有存储的密码 。
在报告并分配了一个 CVE-ID 之后 ,用户要求 KeePass 背后的开发团队在静默数据库导出之前添加一个确认提示,亿华云在通过恶意修改的配置文件触发导出后需要发出提示 ,或者提供一个没有导出功能的应用程序版本 。
KeePass 官方则回应表示 ,这个问题不应该归咎于 KeePass 。KeePass 开发人员解释道:“拥有对 KeePass 配置文件的香港云服务器写入权限通常意味着攻击者实际上可以执行比修改配置文件更强大的攻击(这些攻击最终也会影响 KeePass ,独立于配置文件保护)”。
开发人员继续说道:“只能通过保持环境安全(通过使用防病毒软件、防火墙、不打开未知电子邮件附件等)来防止这些攻击 。KeePass 无法在不安全的服务器租用环境中神奇地安全运行” 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/336b799656.html
上一篇:零信任的历史与演进
相关文章
如何保护物联网安全?
IT资讯智能楼宇、智慧城市、智能灌溉和智能路由,这些关于物联网的设备已经深入到我们日常生活的方方面面。尽管IoT这个绰号是KevinAshton在1999年创造的,但通过设备传输数据并保持与互联网连接的概念可 ...
【IT资讯】
阅读更多可以关闭互联网的七个人,太厉害了!
IT资讯这个世界上有7个人,如果他们愿意的话,可以把整个互联网“关闭”。他们之所以这么牛,主要因为每人掌握了一把神秘的钥匙。这个神秘的钥匙是什么?我们得从IP地址说起。一、IP地址和DNS世界上每台计算机都有 ...
【IT资讯】
阅读更多物联网和车队管理系统中的网络安全风险
IT资讯在当今的数字时代,技术已经成为各行各业不可或缺的一部分,交通运输业也不甘落后。物联网的到来,使得车队管理系统在拥有车队作为其运营一部分的组织中非常受欢迎。这些系统支持实时车队监控、数据分析和自动化工具 ...
【IT资讯】
阅读更多