LastPass: weitere Schwachstelle entdeckt

Kurz nachdem LastPass mehrere Schwachstellen beseitigt hat, müssen die Entwickler der Passwortverwaltung eine weitere Sicherheitslücke einräumen. Auch diese Schwachstelle wurde der Meldung von LastPass zufolge vom Sicherheitsforscher Tavis Ormandy von Googles Project Zero entdeckt. Ormandy hat die soeben erst geschlossene wie auch die im vergangenen Jahr behobenen Sicherheitslücken aufgespürt.

Die neueste Sicherheitslücke, von der Ormandy berichtet, steckt dem Anbieter zufolge wieder in den Browsererweiterungen, also auf der Client-Seite. LastPass arbeitet eigenen Angaben zufolge aktuell an einem Patch. Bis dieser vorliegt, wolle man keine Details zu der angeblich nur mit hohem Aufwand und einem komplexen Angriff auszunutzenden Lücke bekannt geben, da jede Information weniger versierten aber böswilligen Personen Hinweise geben könnte, wie die Sicherheitslücke ausgenutzt werden kann. Sobald der Patch ausgeliefert sei, werde man auch über Details informieren.

Update 6. April 2017, 13 Uhr 47: Der Anbieter hat die Lücke eigenen Angaben zufolge mittlerweile geschlossen. Nutzer der Browsererweiterungen sollten – sofern noch nicht geschehen – diese auf Version 4.1.44 aktualisieren. Die Apps für Android, iOS und Windows Phone seien nicht betroffen gewesen.

Tavis Ormandy teilte via Twitter nur mit, dass er eine Schwachstelle in LastPass gefunden habe, erklärte dort aber auch, dass es sich um eine neue Lücke handelt, nicht lediglich eine Abwandlung der soeben erst geschlossenen. Auch er ließ sich nicht weiter über Details aus, sondern kündigte nur an, dass ein ausführlicher Bericht und ein Exploit als Beleg folgen sollen.

Es könnte sein, dass die aktuelle Schwachstelle, wie eine bereits Anfang 2016 geschlossene, es wieder ermöglicht, Nutzern des Passwortmanagers durch Phishing das Masterpasswort abzuluchsen. Darauf könnten die in der Warnung von LastPass gegebenen Ratschläge hindeuten.

ANZEIGE

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

Lastpass rät dort LastPass Vault als Ausgangspunkt für den Zugang zu den Anmeldedaten zu verwenden. Bis die aktuelle Lücke behoben ist, sei das der sicherste Weg. Anwender sollten außerdem auf allen Seiten, die Zwei-Faktor-Authentifizierung anbieten, diese auch nutzen und generell wachsam gegenüber Phishing-Angriffen sein. LastPass verweist in diesem Zusammenhang auch noch einmal auf die bereits Anfang 2016 gegeben Empfehlungen.

[Mit Material von Peter Marwan, silicon.de]

ZDNet.de Redaktion

Recent Posts

Ebury-Botnet infiziert 400.000 Linux-Server weltweit

Kryptodiebstahl und finanzieller Gewinn sind laut ESET-Forschungsbericht die vorrangigen neuen Ziele.

9 Stunden ago

Sicherheitslücken in Überwachungskameras und Video-Babyphones

Schwachstellen aus der ThroughTek Kaylay-IoT-Plattform. Dringend Update-Status der IoT-Geräte prüfen.

9 Stunden ago

AWS investiert Milliarden in Cloud-Standort Brandenburg

Fast acht Milliarden Euro fließen in die deutsche Region der AWS European Sovereign Cloud. Das…

13 Stunden ago

Hochsichere Software für Electronic Knee Boards der Bundeswehrpiloten

Im Rahmen der umfassenden Digitalisierung der Bundeswehr ersetzen Electronic Knee Boards die herkömmlichen Handbücher von…

16 Stunden ago

Mai-Patchday: Microsoft schließt zwei aktiv ausgenutzte Zero-Day-Lücken

Sie betreffen Windows 10, 11 und Windows Server. In SharePoint Server steckt zudem eine kritische…

19 Stunden ago

Firefox 126 erschwert Tracking und stopft Sicherheitslöcher

Mozilla verteilt insgesamt 16 Patches für Firefox 125 und älter. Zudem entfernt der Browser nun…

21 Stunden ago