Google-Forscher entdeckt kritische Sicherheitslücken in LastPass

Tavis Ormandy von Google Project Zero hat kritische Probleme im Passwortmanager LastPass entdeckt, die letztlich eine vollständige Kompromittierung aus der Ferne erlauben – was hier offenbar dem Auslesen aller gespeicherten Passwörter gleichkommt. Der vom Sicherheitsforscher informierte Hersteller arbeitet inzwischen an der Behebung der Schwachstellen.

Anmeldung mit Master-Passwort (Bild: LastPass)

Die Nutzer machte Ormandy mit zwei prägnanten Tweets aufmerksam. „Gibt es wirklich Leute, die dieses LastPass-Ding benutzen?“ fragte er in der ersten Nachricht und kündigte an: „Ich habe mir das kurz angesehen und kann eine Reihe von offensichtlich kritischen Problemen sehen. Ich werde so schnell wie möglich einen Bericht senden.“ Mit einem zweiten Tweet bestätigte er den Vollzug: „Vollständiger Bericht an LastPass geschickt, sie arbeiten jetzt daran. Ja, es geht um eine vollständige Kompromittierung aus der Ferne.“

Mehr ist derzeit nicht bekannt, was Ungewissheiten für Millionen von potenziell betroffenen Anwendern schafft. Sie wissen nicht, ob Features wie Zwei-Faktor-Authentifizierung oder der Einsatz anderer Sicherheits-Add-ons Nutzer und Daten vor Angriffen schützen könnten. Unklar ist zudem, ob die Infrastruktur von LassPass betroffen ist, mobile Apps, die Browser-Erweiterung oder andere Produkte. Ghacks.net tippt auf die Browser-Erweiterung, da Ormandy sich diese wahrscheinlich wegen ihrer Verfügbarkeit für den Google-Browser Chrome angesehen habe.

HIGHLIGHT

Mehr Sicherheit im smarten Zuhause

Wie Sie Ihr persönliches Internet der Dinge vor versteckten Gefahren schützen

Das im letzten Jahr von LogMeIn übernommene LastPass bietet den gleichnamigen Online-Passwortmanager für Privatanwender als kostenlose und als Premium-Variante an. Als Open-Source-Alternative ist KeePass verbreitet, das Passwörter in einer einzigen, sicheren Datenbank verwaltet. KeePass gehört auch zu den Lösungen, die das Projekt EU-Fossa eben einem umfangreichen Sicherheits-Audit unterzieht.

Tavis Ormandy machte sich einen Namen durch laufende Enthüllungen gefährlicher Lücken in gängiger Software. So meldete er etwa kritische Schwachstellen in Produkten von Symantec und Norton, Lecks in Malwarebytes Anti-Malware-Tool sowie Sicherheitslücken in Antivirensoftware von Kaspersky und AVG.

Anfang dieses Jahres entdeckte der Google-Forscher bereits eine kritische Lücke in Trend Micros Passwortmanager. Die Kategorie der Passwortmanager hält er offenbar für besonders prüfungsbedürftig und kündigte an, sich gleich einen weiteren vorzunehmen: „Ja, ich verspreche, mir 1Password anzusehen.“

ZDNet.de Redaktion

Recent Posts

Alphabet übertrifft die Erwartungen im ersten Quartal

Der Umsatz steigt um 15 Prozent, der Nettogewinn um 57 Prozent. Im nachbörslichen Handel kassiert…

1 Tag ago

Microsoft steigert Umsatz und Gewinn im dritten Fiskalquartal

Aus 61,9 Milliarden Dollar generiert das Unternehmen einen Nettoprofit von 21,9 Milliarden Dollar. Das größte…

1 Tag ago

Digitalisierung! Aber wie?

Mehr Digitalisierung wird von den Unternehmen gefordert. Für KMU ist die Umsetzung jedoch nicht trivial,…

1 Tag ago

Meta meldet Gewinnsprung im ersten Quartal

Der Nettoprofi wächst um 117 Prozent. Auch beim Umsatz erzielt die Facebook-Mutter ein deutliches Plus.…

2 Tagen ago

Maximieren Sie Kundenzufriedenheit mit strategischem, kundenorientiertem Marketing

Vom Standpunkt eines Verbrauchers aus betrachtet, stellt sich die Frage: Wie relevant und persönlich sind…

2 Tagen ago

Chatbot-Dienst checkt Nachrichteninhalte aus WhatsApp-Quellen

Scamio analysiert und bewertet die Gefahren und gibt Anwendern Ratschläge für den Umgang mit einer…

2 Tagen ago