พบช่องโหว่ใน browser extension ล่าสุดของ LastPass เตือนผู้ใช้ระวังการใช้งาน

สุดสัปดาห์ที่ผ่านมา Tavis Ormandy นักวิจัยด้านความปลอดภัยของ Project Zero ได้ค้นพบช่องโหว่ client-side ใน browser extension ล่าสุดของ LastPass ซอฟต์แวร์จัดการรหัสผ่านชื่อดัง

Travis กล่าวผ่านแอคเคาท์ทวิตเตอร์ส่วนตัว @taviso ว่าเขาค้นพบวิธีเข้าถึง codeexec ใน LastPass เวอร์ชั่น 4.1.43 และได้ส่งรายละเอียดของช่องโหว่ไปยัง LastPass โดยไม่มีการเปิดเผยรายละเอียดของช่องโหว่ต่อสาธารณะตามนโยบาย 90 วันของ Project Zero ซึ่ง LastPass ได้ประกาศรับรู้ถึงปัญหาในวันจันทร์ที่ผ่านมา

ล่าสุดทาง LastPass ได้ออกแถลงผ่านบล็อคว่ากำลังเร่งแก้ไขช่องโหว่นี้ซึ่งเป็นช่องโหว่ที่มีความ “แตกต่างและมีความซับซ้อนสูง” และจะยังไม่เปิดเผยรายละเอียดของปัญหาและวิธีการแก้ไขจนกว่าจะทำการอุดช่องโหว่ได้สำเร็จเพื่อป้องกันการฉวยโอกาสจากผู้ไม่หวังดี

นอกจากนี้ LastPass ยังได้แนะนำให้ผู้ใช้เสริมความปลอดภัยของตัวเองด้วยการใช้งาน LastPass ผ่าน LastPass Vault โดยตรง, เปิดการใช้งาน Two-Factor Authentication ในบริการต่างๆ, และระมัดระวังการโจมตีแบบ Phishing

 

ที่มา: http://gizmodo.com/lastpass-exploit-shows-that-last-password-you-made-prob-1793750568https://blog.lastpass.com/2017/03/security-update-for-the-lastpass-extension.html/

Check Also

IP Fabric เปิดตัวอัปเดต 7.0 เพิ่มความมั่นคงปลอดภัยและการปฏิบัติตามข้อกำหนดสำหรับระบบมัลติคลาวด์

สตาร์ทอัพด้านการตรวจรับรองเครือข่ายโดยอัตโนมัติ IP Fabric ประกาศเปิดตัว IP Fabric Version 7.0 ซึ่งเป็นเวอร์ชันใหม่ของแพลตฟอร์มที่ออกแบบมาเพื่อช่วยให้องค์กรปฏิบัติตามข้อกำหนดด้านกฎระเบียบและมาตรฐาน ความมั่นคงปลอดภัยได้ง่ายยิ่งขึ้น พร้อมเสริมความยืดหยุ่นในการดำเนินงานสำหรับบริการดิจิทัลที่สำคัญในสภาพแวดล้อมมัลติคลาวด์

HPE แจ้งเตือนเหยื่อจากเหตุระบบ Office 365 ถูกเจาะในปี 2023

สืบเนื่องจากเหตุการณ์ที่ระบบ Office 365 ของ HPE ถูกแทรกแซงเมื่อปี 2023 ล่าสุดช่วงปลายเดือนมกราคมปีนี้ ทางบริษัทได้มีการแจ้งต่อศาลว่าแจ้งเตือนเหยื่อที่ได้รับผลกระทบจากเหตุการณ์แล้ว พร้อมยืนยันว่าผลกระทบเกิดขึ้นกับเหยื่ยจำนวนไม่มาก