LastPass: weitere Schwachstelle entdeckt

Kurz nachdem LastPass mehrere Schwachstellen beseitigt hat, müssen die Entwickler der Passwortverwaltung eine weitere Sicherheitslücke einräumen. Auch diese Schwachstelle wurde der Meldung von LastPass zufolge vom Sicherheitsforscher Tavis Ormandy von Googles Project Zero entdeckt. Ormandy hat die soeben erst geschlossene wie auch die im vergangenen Jahr behobenen Sicherheitslücken aufgespürt.

Die neueste Sicherheitslücke, von der Ormandy berichtet, steckt dem Anbieter zufolge wieder in den Browsererweiterungen, also auf der Client-Seite. LastPass arbeitet eigenen Angaben zufolge aktuell an einem Patch. Bis dieser vorliegt, wolle man keine Details zu der angeblich nur mit hohem Aufwand und einem komplexen Angriff auszunutzenden Lücke bekannt geben, da jede Information weniger versierten aber böswilligen Personen Hinweise geben könnte, wie die Sicherheitslücke ausgenutzt werden kann. Sobald der Patch ausgeliefert sei, werde man auch über Details informieren.

Update 6. April 2017, 13 Uhr 47: Der Anbieter hat die Lücke eigenen Angaben zufolge mittlerweile geschlossen. Nutzer der Browsererweiterungen sollten – sofern noch nicht geschehen – diese auf Version 4.1.44 aktualisieren. Die Apps für Android, iOS und Windows Phone seien nicht betroffen gewesen.

Tavis Ormandy teilte via Twitter nur mit, dass er eine Schwachstelle in LastPass gefunden habe, erklärte dort aber auch, dass es sich um eine neue Lücke handelt, nicht lediglich eine Abwandlung der soeben erst geschlossenen. Auch er ließ sich nicht weiter über Details aus, sondern kündigte nur an, dass ein ausführlicher Bericht und ein Exploit als Beleg folgen sollen.

Es könnte sein, dass die aktuelle Schwachstelle, wie eine bereits Anfang 2016 geschlossene, es wieder ermöglicht, Nutzern des Passwortmanagers durch Phishing das Masterpasswort abzuluchsen. Darauf könnten die in der Warnung von LastPass gegebenen Ratschläge hindeuten.

ANZEIGE

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

Lastpass rät dort LastPass Vault als Ausgangspunkt für den Zugang zu den Anmeldedaten zu verwenden. Bis die aktuelle Lücke behoben ist, sei das der sicherste Weg. Anwender sollten außerdem auf allen Seiten, die Zwei-Faktor-Authentifizierung anbieten, diese auch nutzen und generell wachsam gegenüber Phishing-Angriffen sein. LastPass verweist in diesem Zusammenhang auch noch einmal auf die bereits Anfang 2016 gegeben Empfehlungen.

[Mit Material von Peter Marwan, silicon.de]

ZDNet.de Redaktion

Recent Posts

KI-gestütztes Programmieren bringt IT-Herausforderungen mit sich

OutSystems-Studie: 62 Prozent der Befragten haben Sicherheits- und Governance-Bedenken bei Softwareentwicklung mit KI-Unterstützung.

3 Tagen ago

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

7 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

1 Woche ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

1 Woche ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

1 Woche ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

1 Woche ago