LastPass: weitere Schwachstelle entdeckt

Kurz nachdem LastPass mehrere Schwachstellen beseitigt hat, müssen die Entwickler der Passwortverwaltung eine weitere Sicherheitslücke einräumen. Auch diese Schwachstelle wurde der Meldung von LastPass zufolge vom Sicherheitsforscher Tavis Ormandy von Googles Project Zero entdeckt. Ormandy hat die soeben erst geschlossene wie auch die im vergangenen Jahr behobenen Sicherheitslücken aufgespürt.

Die neueste Sicherheitslücke, von der Ormandy berichtet, steckt dem Anbieter zufolge wieder in den Browsererweiterungen, also auf der Client-Seite. LastPass arbeitet eigenen Angaben zufolge aktuell an einem Patch. Bis dieser vorliegt, wolle man keine Details zu der angeblich nur mit hohem Aufwand und einem komplexen Angriff auszunutzenden Lücke bekannt geben, da jede Information weniger versierten aber böswilligen Personen Hinweise geben könnte, wie die Sicherheitslücke ausgenutzt werden kann. Sobald der Patch ausgeliefert sei, werde man auch über Details informieren.

Update 6. April 2017, 13 Uhr 47: Der Anbieter hat die Lücke eigenen Angaben zufolge mittlerweile geschlossen. Nutzer der Browsererweiterungen sollten – sofern noch nicht geschehen – diese auf Version 4.1.44 aktualisieren. Die Apps für Android, iOS und Windows Phone seien nicht betroffen gewesen.

Tavis Ormandy teilte via Twitter nur mit, dass er eine Schwachstelle in LastPass gefunden habe, erklärte dort aber auch, dass es sich um eine neue Lücke handelt, nicht lediglich eine Abwandlung der soeben erst geschlossenen. Auch er ließ sich nicht weiter über Details aus, sondern kündigte nur an, dass ein ausführlicher Bericht und ein Exploit als Beleg folgen sollen.

Es könnte sein, dass die aktuelle Schwachstelle, wie eine bereits Anfang 2016 geschlossene, es wieder ermöglicht, Nutzern des Passwortmanagers durch Phishing das Masterpasswort abzuluchsen. Darauf könnten die in der Warnung von LastPass gegebenen Ratschläge hindeuten.

ANZEIGE

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

Lastpass rät dort LastPass Vault als Ausgangspunkt für den Zugang zu den Anmeldedaten zu verwenden. Bis die aktuelle Lücke behoben ist, sei das der sicherste Weg. Anwender sollten außerdem auf allen Seiten, die Zwei-Faktor-Authentifizierung anbieten, diese auch nutzen und generell wachsam gegenüber Phishing-Angriffen sein. LastPass verweist in diesem Zusammenhang auch noch einmal auf die bereits Anfang 2016 gegeben Empfehlungen.

[Mit Material von Peter Marwan, silicon.de]

ZDNet.de Redaktion

Recent Posts

Google stopft schwerwiegende Sicherheitslöcher in Chrome 124

Zwei Use-after-free-Bugs stecken in Picture In Picture und der WebGPU-Implementierung Dawn. Betroffen sind Chrome für…

1 Tag ago

Studie: 91 Prozent der Ransomware-Opfer zahlen Lösegeld

Die durchschnittliche Lösegeldzahlung liegt bei 2,5 Millionen Dollar. Acht Prozent der Befragten zählten 2023 mehr…

1 Tag ago

DMA: EU stuft auch Apples iPadOS als Gatekeeper ein

Eine neue Analyse der EU-Kommission sieht vor allem eine hohe Verbreitung von iPadOS bei Business-Nutzern.…

1 Tag ago

Chips bescheren Samsung deutlichen Gewinnzuwachs

Das operative Ergebnis wächst um fast 6 Billionen Won auf 6,64 Billionen Won. Die Gewinne…

2 Tagen ago

Chrome: Google verschiebt das Aus für Drittanbietercookies

Ab Werk blockiert Chrome Cookies von Dritten nun frühestens ab Anfang 2025. Unter anderem gibt…

2 Tagen ago

BAUMLINK: Wir sind Partner und Aussteller bei der Frankfurt Tech Show 2024

Die Vorfreude steigt, denn BAUMLINK wird als Partner und Aussteller bei der Tech Show 2024…

2 Tagen ago