LastPass исправили серьезную уязвимость в своем менеджере паролей

LastPass исправили серьезную уязвимость в своем менеджере паролей

LastPass исправили серьезную уязвимость в своем менеджере паролей

Всего несколько часов потребовалось разработчикам популярного менеджера паролей LastPass, чтобы исправить уязвимость, позволяющую получить полный доступ к паролям пользователей. Уязвимость ранее была открыта экспертом Тэвисом Орманди (Tavis Ormandy) и затрагивало расширение LastPass для Firefox. Небольшого кода JavaScript было достаточно, чтобы взаимодействовать с LastPass без ведома пользователя.

По словам Орманди, злоумышленник может использовать уязвимость, если ему удастся заманить пользователя на специально созданный сайт. Далее злоумышленник уже мог выполнять скрпты, красть пароли и беспрепятственно авторизовываться в аккаунте пользователя LastPass.

LastPass выпустили патч в течение нескольких часов после того, как исследователь послал им информацию о найденной бреши в безопасности. Компания отметила, что недостаток влияет только на расширение для Firefox.

В дополнение к Орманди, эксперт Маттиас Карлссон (Mathias Karlsson) из компании Detectify обнародовал в среду серьезную уязвимость, о которой он сообщил LastPass больше года назад.

Karlsson нашел брешь в функционале автозаполнения, что позволило ему извлечь пароли для всех наиболее часто используемых веб-сайтов. Для этого пользователя также нужно было заманить ан вредоносный сайт. Эксперт утверждает, что LastPass исправили уязвимость в течение дня и выплатили ему $1000.

Орманди в последнее время проанализировал несколько продуктов безопасности. Эксперт пообещал проанализировать 1Password следующим.

Windows требует включить антивирус, который уже работает

Microsoft подтвердила ошибку в Microsoft Defender: Windows показывает уведомление «Включите защиту от вирусов», хотя антивирус уже работает и защита в реальном времени активна. Предупреждения появляются после последних обновлений Defender, при запуске компьютера или прямо во время работы. Фикса пока нет.

Нажатие на уведомление ничего не исправляет и просто открывает главную страницу приложения «Безопасность Windows». Можно закрыть баннер, но вскоре он способен вернуться с тем же посылом.

Проблема затрагивает Windows 11 версий 23H2, 24H2 и 25H2, а также Windows 10 и выпуски Windows Server с актуальным Microsoft Defender. Ошибка связана именно с обновлением антивируса, а не с конкретной сборкой операционной системы.


Особенно назойливо ведёт себя система уведомлений: предупреждения обходят общие настройки Windows и продолжают появляться даже при включённом режиме «Не беспокоить». Microsoft работает над исправлением и обещает выпустить его с одним из следующих обновлений Defender, но сроков пока не называет.

Автоматически считать любой такой баннер ложным всё же не стоит, похожие сообщения могут показывать и вредоносные программы. Проверить защиту можно в разделе «Безопасность Windows» → «Защита от вирусов и угроз». Параметр «Защита в реальном времени» должен быть включён.

Для дополнительной проверки в PowerShell можно выполнить:

Get-MpComputerStatus | Select-Object AntivirusEnabled,RealTimeProtectionEnabled,AMServiceEnabled

Если напротив всех трёх параметров указано True, Defender работает, а предупреждение можно игнорировать.

RSS: Новости на портале Anti-Malware.ru