Foi descoberta uma vulnerabilidade no popular gerenciador de senhas KeePass, que, se explorada, permite extrair a senha mestra da memória do aplicativo. Com isso, invasores que conseguiram comprometer o dispositivo da vítima podem roubar todas as senhas armazenadas no gerenciador, mesmo que o banco de dados esteja bloqueado.

Fonte da imagem: hothardware.com

A vulnerabilidade mencionada é rastreada sob o identificador CVE-2023-3278. Foi descoberto por um pesquisador da área de segurança da informação, conhecido pelo apelido de vdohney. Ele publicou uma breve descrição do problema e uma exploração PoC no GitHub que explorou a vulnerabilidade KeePass. O problema afeta o KeePass 2.53 e versões anteriores do aplicativo.

O fato é que o KeePass usa o campo SecureTextBoxEx para inserir uma senha, que salva os caracteres inseridos pelo usuário na memória em texto não criptografado. Isso significa que é suficiente para um invasor obter um despejo de memória, e isso pode ser um despejo de um processo, um arquivo de paginação pagefile.sys, um arquivo de hibernação hiberfil.sys, vários despejos de memória ou um despejo de memória de todo o sistema. Também não importa se o espaço de trabalho está bloqueado ou não ou se o KeePass está em execução.

A exploração foi testada no Windows, mas é provável que uma versão corrigida também funcione no macOS, pois a vulnerabilidade está relacionada à maneira como o aplicativo lida com os dados ao inserir uma senha, e não ao próprio sistema operacional. Espera-se que a vulnerabilidade seja corrigida no KeePass 2.54, que deve ser lançado nas próximas semanas.

avalanche

Postagens recentes

Um novo trailer de jogabilidade confirma a data de lançamento do jogo de ação acrobática Motorslice – e os fãs de Metal Gear Rising: Revengeance estão empolgados.

Os desenvolvedores do estúdio brasileiro Regular Studio (Togges), com o apoio da editora Top Hat…

25 minutos atrás

Trailer de jogabilidade de Ruiner 2: Tiroteio em alta velocidade, modo cooperativo e personalização detalhada das habilidades dos heróis.

A Reikon Games lançou um trailer de gameplay de Ruiner 2, um jogo de tiro…

25 minutos atrás

A Anthropic está investigando um incidente envolvendo acesso não autorizado ao Mythos.

O modelo Mythos AI da Anthropic, que usa inteligência artificial para detectar vulnerabilidades de software,…

60 minutos atrás

O YouTube desativará automaticamente as notificações push de canais ignorados pelos inscritos.

O YouTube começou a desativar as notificações push de canais com os quais os usuários…

60 minutos atrás

A OpenAI buscará parceiros para promover o Codex no mercado corporativo.

Não é segredo que, em um esforço para otimizar custos e receitas, a startup OpenAI…

2 horas atrás

O Yandex adaptou seu chat com a IA Alice para usuários cegos e com deficiência visual, adicionando suporte para leitores de tela.

A Yandex adaptou seu chat com IA, Alice, para usuários cegos e com deficiência visual,…

2 horas atrás