Google-Forscher entdeckt kritische Sicherheitslücken in LastPass

Tavis Ormandy von Google Project Zero hat kritische Probleme im Passwortmanager LastPass entdeckt, die letztlich eine vollständige Kompromittierung aus der Ferne erlauben – was hier offenbar dem Auslesen aller gespeicherten Passwörter gleichkommt. Der vom Sicherheitsforscher informierte Hersteller arbeitet inzwischen an der Behebung der Schwachstellen.

Anmeldung mit Master-Passwort (Bild: LastPass)

Die Nutzer machte Ormandy mit zwei prägnanten Tweets aufmerksam. „Gibt es wirklich Leute, die dieses LastPass-Ding benutzen?“ fragte er in der ersten Nachricht und kündigte an: „Ich habe mir das kurz angesehen und kann eine Reihe von offensichtlich kritischen Problemen sehen. Ich werde so schnell wie möglich einen Bericht senden.“ Mit einem zweiten Tweet bestätigte er den Vollzug: „Vollständiger Bericht an LastPass geschickt, sie arbeiten jetzt daran. Ja, es geht um eine vollständige Kompromittierung aus der Ferne.“

Mehr ist derzeit nicht bekannt, was Ungewissheiten für Millionen von potenziell betroffenen Anwendern schafft. Sie wissen nicht, ob Features wie Zwei-Faktor-Authentifizierung oder der Einsatz anderer Sicherheits-Add-ons Nutzer und Daten vor Angriffen schützen könnten. Unklar ist zudem, ob die Infrastruktur von LassPass betroffen ist, mobile Apps, die Browser-Erweiterung oder andere Produkte. Ghacks.net tippt auf die Browser-Erweiterung, da Ormandy sich diese wahrscheinlich wegen ihrer Verfügbarkeit für den Google-Browser Chrome angesehen habe.

HIGHLIGHT

Mehr Sicherheit im smarten Zuhause

Wie Sie Ihr persönliches Internet der Dinge vor versteckten Gefahren schützen

Das im letzten Jahr von LogMeIn übernommene LastPass bietet den gleichnamigen Online-Passwortmanager für Privatanwender als kostenlose und als Premium-Variante an. Als Open-Source-Alternative ist KeePass verbreitet, das Passwörter in einer einzigen, sicheren Datenbank verwaltet. KeePass gehört auch zu den Lösungen, die das Projekt EU-Fossa eben einem umfangreichen Sicherheits-Audit unterzieht.

Tavis Ormandy machte sich einen Namen durch laufende Enthüllungen gefährlicher Lücken in gängiger Software. So meldete er etwa kritische Schwachstellen in Produkten von Symantec und Norton, Lecks in Malwarebytes Anti-Malware-Tool sowie Sicherheitslücken in Antivirensoftware von Kaspersky und AVG.

Anfang dieses Jahres entdeckte der Google-Forscher bereits eine kritische Lücke in Trend Micros Passwortmanager. Die Kategorie der Passwortmanager hält er offenbar für besonders prüfungsbedürftig und kündigte an, sich gleich einen weiteren vorzunehmen: „Ja, ich verspreche, mir 1Password anzusehen.“

ZDNet.de Redaktion

Recent Posts

Google schließt Zero-Day-Lücke in Chrome

Von ihr geht ein hohes Risiko aus. Angreifbar sind Chrome für Windows, macOS und Linux.

1 Tag ago

KI erkennt Emotionen in echten Sportsituationen

Forschende des KIT haben ein Modell zur Emotionsanalyse entwickelt, das affektive Zustände ähnlich genau wie…

2 Tagen ago

Ermittlern gelingt weiterer Schlag gegen Ransomware-Gruppe LockBit

Sie decken die Identität des Kopfs der Gruppe auf. Britische Behörden fahnden mit einem Foto…

3 Tagen ago

Apple stellt neuen Mobilprozessor M4 vor

Er treibt das neue iPad Pro mit OLED-Display an. Apple verspricht eine deutliche Leistungssteigerung gegenüber…

3 Tagen ago

Cyberabwehr: Mindestens zwei kritische Vorfälle pro Tag

Davon entfällt ein Viertel auf staatliche Einrichtungen und 12 Prozent auf Industrieunternehmen.

3 Tagen ago

Tunnelvision: Exploit umgeht VPN-Verschlüsselung

Forscher umgehen die Verschlüsselung und erhalten Zugriff auf VPN-Datenverkehr im Klartext. Für ihren Angriff benötigen…

3 Tagen ago