Уязвимости в LastPass позволяют злоумышленникам красть пароли

Уязвимости в LastPass позволяют злоумышленникам красть пароли

Уязвимости в LastPass позволяют злоумышленникам красть пароли

Исследователь Google Project Zero Тэвис Орманди (Tavis Ormandy) предупредил о наличии критических уязвимостей в расширении LastPass для Chrome и Firefox. Обнаруженные бреши могут быть использованы для кражи паролей.

Орманди сначала сообщил об обнаружении уязвимости в расширении LastPass для Firefox (версия 3.3.2). Детали бреши не были обнародованы. Разработчики LastPass заявили, что в курсе наличия этой уязвимости и работают над патчем. У них теперь есть 90 дней на устранение этой дыры в безопасности, согласно правилам Project Zero. По истечении этого срока, если разработчики не устранят уязвимость, ее подробности будут обнародованы.

Во вторник исследователь Project Zero сообщил об обнаружении еще одной уязвимости, которая затронула версии LastPass как для Chrome, так и для Firefox. Эта брешь может позволить хакеру украсть пароли пользователя и выполнить произвольный код с помощью команд удаленного вызова процедур (RPC). Для эксплуатации этой уязвимости злоумышленнику нужно заманить пользователя на специально созданный сайт.

В течение нескольких часов после изучения этой бреши, разработчики LastPass реализовали временное решение, а затем и полностью устранили проблему на стороне сервера. От пользователей не требуется предпринимать каких-либо действий.

Орманди опубликовал подробности этой уязвимости, в том числе и код, доказывающий ее наличие. LastPass, в свою очередь, пообещала в своем блоге предоставить более подробную информацию.

По словам Орманди, уязвимость существовала из-за скрипта contentConnector.js, таким образом, предоставляя злоумышленнику полный доступ к внутренним командам LastPass (например, копирования или заполнения паролей).

Вскоре после того, как LastPass объявила об устранении бреши, эксперт написал в Twitter, что он обнаружил еще одну уязвимость, которая может быть использована для кражи паролей для любого домена.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Темпы роста ИТ-рынка в России упали, но в 2026 году могут подняться до 10%

По оценкам Т1, рост российского ИТ-рынка замедлился и по итогам уходящего года составит лишь 3% — против 20% в 2024 году. Однако затишье будет кратковременным, в 2026 году эксперты ожидают прироста в 10%.

В комментарии для «Ъ» гендиректор холдинга Дмитрий Харитонов объяснил спад на рынке ИТ, который заметили и другие аналитики, сдвигом акцента в бюджетах компаний в пользу пересмотра ИТ-проектов и процессов управления ресурсами после экстренных закупок в 2023-2024 годах в рамках импортозамещения.

По завершении интеграции новых активов и стабилизации портфелей бизнес-структур можно ожидать роста спроса на платформенные ИТ-решения и управляемые сервисы. Представитель T1 также не преминул отметить: невзирая на спад, прикладные программы, а также ИБ-продукты и услуги по-прежнему востребованы.

Наиболее мощным драйвером ИТ-рынка России является сегмент программного обеспечения и сопутствующих облачных услуг. По прогнозам T1, в 2026 году его объем возрастет на 9%.

Сегмент ИТ-оборудования переживает не лучшие времена, но в будущем году может показать рост до 8% из-за сдвига баланса в пользу отечественных решений.

Основным сдерживающим фактором роста, по мнению экспертов, является ужесточение нормативных требований — как по защите данных, так и в отношении использования ИИ.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru