Уязвимость в популярном менеджере паролей раскрывала хранилища одним нажатием
Исследователи показали цепочку из трёх ошибок, которая позволяла выгрузить сохранённые пароли без взлома мастер-пароля. Производитель уже выпустил патч.
Оригинал: SecurityLab
Исследователи из независимой лаборатории опубликовали разбор уязвимости, из-за которой расширение менеджера паролей в браузере раскрывало всё хранилище пользователя. Взлом мастер-пароля не требовался — хватило зайти на специально подготовленный сайт.
Что именно сломалось
Цепочка состояла из трёх ошибок, и каждая по отдельности выглядела безобидно:
- Расширение вставляло свой скрипт в страницы по слишком широкому правилу, включая те, где ему нечего было делать.
- Скрипт принимал команды из окна браузера, не проверяя, кто их отправил.
- Внутренний обработчик доверял этим командам и отдавал расшифрованные записи.
Уберите любую из трёх — атака рассыпается. Именно поэтому такие находки обычно живут годами: каждая часть по отдельности проходит ревью.
Как это выглядело у пользователя
Ничего заметного. Открываешь обычный сайт, читаешь текст — а в фоне расширение уже отдало список логинов и паролей. Никаких диалогов, предупреждений и запросов разрешения.
Самое неприятное в этой истории — отсутствие симптомов. Пользователь не может заподозрить атаку, потому что ему нечего замечать.
Что делать
Патч вышел во вторник, обновиться стоит сразу — расширения обновляются сами, но стоит проверить версию вручную. Если менеджер синхронизирует базу между устройствами, пароли, сохранённые до обновления, разумно считать скомпрометированными и сменить хотя бы те, что ведут к почте и банкам.
Почему это важно
Менеджеры паролей — один из немногих инструментов, где пользователь сознательно кладёт всё в одну корзину. Их безопасность держится не на криптографии, а на аккуратности в мелочах: правилах вставки скриптов, проверках происхождения сообщений, разделении привилегий. Здесь подвела именно аккуратность.