Aggiornamenti recenti Luglio 3rd, 2025 10:20 AM
Mar 29, 2017 Marco Schiaffino News, RSS, Vulnerabilità 0
Dopo le vulnerabilità individuate nelle estensioni per Chrome e Firefox, LastPass deve affrontare un altro bug che, a quanto pare, consentirebbe a un pirata informatico di impossessarsi delle credenziali di accesso ai servizi Internet memorizzate dagli utenti.
A individuare la falla di sicurezza sarebbe stato il solito Tavis Ormandy, il ricercatore del Project Zero di Google che nelle ultime settimane sembra avere concentrato tutta la sua attenzione sul password manager.
Stando a quanto riportato in un post sul blog di LastPass pubblicato lunedì, si tratterebbe di un “attacco unico e molto sofisticato”. E c’è da credergli: stando a quanto pubblicato su Twitter da Ormandy, il bug consentirebbe anche di avviare l’esecuzione di codice in remoto, aprendo così la strada all’uso di un exploit che consentirebbe di usare la falla per installare un malware sul computer.
Gli sviluppatori del password manager, però, evitano di addentrarsi in dettagli per non fornire indizi sulla natura del bug che potrebbero consentire di creare un exploit per “bucare” LastPass.
Ormandy, dal canto suo, l’exploit l’avrebbe già creato e ora si attende che la società che sviluppa il software renda disponibile una patch entro i canonici 90 giorni concessi dal Project Zero team prima di rendere pubblici i dettagli della vulnerabilità.
Quello annunciato su Twitter da Tavis Ormandy è il terzo bug per LastPass individuato in meno di 10 giorni.
Un compito non semplice, visto che si tratterebbe di un problema che coinvolge la stessa architettura del software e, stando a quanto riporta lo stesso ricercatore di Google, non sarebbe di facile soluzione.
Dalle parti di LastPass, per il momento, si limitano a dare alcuni consigli ai loro utenti, tra cui quello di utilizzare l’estensione per aprire i siti a cui si vuole accedere usando le credenziali memorizzate e prestare la massima attenzione per non cadere vittima di email di phishing.
Considerato il tenore dei suggerimenti, è lecito pensare che il bug possa essere sfruttato in uno scenario in cui un pirata riesca ad attirare la sua vittima su un sito Web che contiene il codice in rado di sfruttare la vulnerabilità e rubare così le credenziali.
Giu 24, 2025 0
Giu 23, 2025 0
Giu 10, 2025 0
Apr 29, 2025 0
Lug 03, 2025 0
Lug 02, 2025 0
Lug 01, 2025 0
Giu 30, 2025 0
Lug 03, 2025 0
Recentemente il team Satori Threat Intelligence di HUMAN ha...Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Mag 30, 2025 0
Nel 2024, le piccole e medie imprese, spesso considerate il...Mag 27, 2025 0
MATLAB ha smesso di funzionare per quasi una settimana e...Mag 27, 2025 0
Nel corso del “TRU Security Day 2025” di...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Lug 03, 2025 0
Recentemente il team Satori Threat Intelligence di HUMAN ha...Lug 02, 2025 0
Secondo quanto riportato da un articolo di Bloomberg, un...Lug 01, 2025 0
In un documento congiunto rilasciato ieri, la CISA,...Giu 30, 2025 0
I ricercatori di Koi Security hanno individuato una...Giu 27, 2025 0
Durante un processo di analisi di vulnerabilità zero-day,...