LastPass ขายหมดแล้ว แต่มีทางเลือกอื่น มีการระบุข้อบกพร่องที่สำคัญในตัวจัดการรหัสผ่าน LastPass ส่วนขยายสำหรับ Chrome และ Firefox การเพิ่มข้อมูลส่วนบุคคล

ย้อนกลับไปในช่วงฤดูร้อนปี 2559 Tavis Ormandy ผู้เชี่ยวชาญของ Google Project Zero กล่าวอย่างจริงใจ: “ผู้คนใช้ LastPass นี้จริงหรือ?” จากนั้น Ormandy ค้นพบช่องโหว่ในโค้ดของโปรแกรมเสริม LastPass สำหรับ Firefox 0 วัน ซึ่งทำให้สามารถประนีประนอมรหัสผ่านผู้ใช้ทั้งหมดจากระยะไกลได้

เกือบหนึ่งปีต่อมา ผู้เชี่ยวชาญได้ตัดสินใจทดสอบความปลอดภัยของ LastPass อีกครั้ง และน่าเสียดายที่แอปพลิเคชันดังกล่าวไม่สามารถผ่านการทดสอบได้ Ormandy เขียนว่าเขาค้นพบปัญหาในส่วนขยาย LastPass อย่างเป็นทางการสำหรับ เบราว์เซอร์ Chrome- ตามที่นักวิจัยระบุว่า content_scrip ของส่วนขยายมีช่องโหว่ซึ่งหากถูกโจมตีอาจนำไปสู่การประนีประนอมข้อมูลประจำตัวทั้งหมดที่จัดเก็บไว้ในแอปพลิเคชัน นอกจากนี้ ในการโจมตี ผู้โจมตีจำเป็นต้องล่อผู้ใช้ไปยังไซต์ที่เป็นอันตรายเท่านั้น

นักวิจัยอธิบายว่าสคริปต์นี้ใช้เพื่อเข้าถึงโดเมนเฉพาะบน Lastpass.com เท่านั้น และหากคุณพิจารณาวิธีการทำงานอย่างละเอียดยิ่งขึ้น จะมีลักษณะดังนี้:

ดังที่ Ormandy กล่าวไว้ ความผิดพลาดนี้เกิดขึ้น สคริปต์พร็อกซีข้อความหน้าต่างที่ไม่ผ่านการรับรองความถูกต้องไปยังส่วนขยาย ซึ่งอาจเป็นอันตรายได้เนื่องจากใครๆ ก็สามารถทำสิ่งต่อไปนี้ได้:

สิ่งนี้จะทำให้ผู้โจมตี เข้าถึงได้เต็มรูปแบบและจะบังคับให้ LastPass รันคำสั่ง RPC ซึ่งอาจมีได้หลายร้อยคำสั่ง แต่ที่อันตรายที่สุดคือความสามารถในการคัดลอกและกรอกรหัสผ่าน ในบางกรณี สิ่งนี้อาจนำไปสู่การรันโค้ดที่กำหนดเองบนเครื่องของผู้ใช้ ผ่านการใช้ประโยชน์จาก openattach ตามตัวอย่าง Ormandy สาธิตการใช้งานเครื่องคิดเลขทั่วไป (calc.exe)

เห็นได้ชัดว่านักพัฒนา LasPass ได้แก้ไขปัญหาในส่วนขยาย Chrome แล้วโดยการปิดการใช้งาน 1min-ui-prod.service.lastpass.com อย่างไรก็ตาม ผู้ใช้บางรายทราบว่าเซิร์ฟเวอร์ยังคงทำงานอยู่และช่องโหว่ยังคงเกี่ยวข้องอยู่ ผู้ใช้ LastPass สำหรับ Chrome ควรปิดการใช้งานส่วนขยายในตอนนี้และรอให้แพตช์เต็มออก เนื่องจากเวอร์ชัน 4.1.42 ลงวันที่ 14 มีนาคม 2017 ยังคงมีความเสี่ยงอยู่

เป็นที่น่าสังเกตว่าเมื่อสัปดาห์ที่แล้ว Tavis Ormandy พบข้อผิดพลาดที่คล้ายกันมากอีกประการหนึ่งใน Add-on LastPass สำหรับ Firefox ช่องโหว่นี้ยังช่วยให้คุณแยกรหัสผ่านผู้ใช้ทั้งหมดได้หากเขาเยี่ยมชมไซต์ที่เป็นอันตราย

ปัญหานี้ยังไม่ได้รับการแก้ไข นักพัฒนา LastPass ได้เตรียมแพตช์แล้ว แต่ผู้เชี่ยวชาญของ Mozilla ยังคงตรวจสอบเวอร์ชันที่แก้ไขแล้ว 3.3.2 ผู้เขียน LastPass ยังเน้นย้ำว่าสาขา 3.x ยังถือว่าล้าสมัย และแนะนำให้ผู้ใช้เปลี่ยนไปใช้สาขา 4.x ที่ปลอดภัยยิ่งขึ้น

แต่ปัญหาของ LastPass ไม่ได้จบเพียงแค่นั้น วันนี้ 22 มีนาคม 2017 Tavis Ormandy เตือนว่าโปรแกรมเสริม LastPass สำหรับ Firefox มีข้อบกพร่องอื่นที่ช่วยให้คุณสามารถขโมยรหัสผ่านของบุคคลอื่นสำหรับโดเมนใดก็ได้ ยิ่งไปกว่านั้น คราวนี้เวอร์ชัน 4.1.35 ที่ทันสมัยและปลอดภัยยิ่งขึ้นยังมีช่องโหว่อีกด้วย ผู้เชี่ยวชาญสัญญาว่าจะเผยแพร่รายละเอียดในอนาคตอันใกล้นี้