พบช่องโหว่ใน browser extension ล่าสุดของ LastPass เตือนผู้ใช้ระวังการใช้งาน

สุดสัปดาห์ที่ผ่านมา Tavis Ormandy นักวิจัยด้านความปลอดภัยของ Project Zero ได้ค้นพบช่องโหว่ client-side ใน browser extension ล่าสุดของ LastPass ซอฟต์แวร์จัดการรหัสผ่านชื่อดัง

Travis กล่าวผ่านแอคเคาท์ทวิตเตอร์ส่วนตัว @taviso ว่าเขาค้นพบวิธีเข้าถึง codeexec ใน LastPass เวอร์ชั่น 4.1.43 และได้ส่งรายละเอียดของช่องโหว่ไปยัง LastPass โดยไม่มีการเปิดเผยรายละเอียดของช่องโหว่ต่อสาธารณะตามนโยบาย 90 วันของ Project Zero ซึ่ง LastPass ได้ประกาศรับรู้ถึงปัญหาในวันจันทร์ที่ผ่านมา

ล่าสุดทาง LastPass ได้ออกแถลงผ่านบล็อคว่ากำลังเร่งแก้ไขช่องโหว่นี้ซึ่งเป็นช่องโหว่ที่มีความ “แตกต่างและมีความซับซ้อนสูง” และจะยังไม่เปิดเผยรายละเอียดของปัญหาและวิธีการแก้ไขจนกว่าจะทำการอุดช่องโหว่ได้สำเร็จเพื่อป้องกันการฉวยโอกาสจากผู้ไม่หวังดี

นอกจากนี้ LastPass ยังได้แนะนำให้ผู้ใช้เสริมความปลอดภัยของตัวเองด้วยการใช้งาน LastPass ผ่าน LastPass Vault โดยตรง, เปิดการใช้งาน Two-Factor Authentication ในบริการต่างๆ, และระมัดระวังการโจมตีแบบ Phishing

 

ที่มา: http://gizmodo.com/lastpass-exploit-shows-that-last-password-you-made-prob-1793750568https://blog.lastpass.com/2017/03/security-update-for-the-lastpass-extension.html/

Check Also

PDPC เดินหน้าผนึกกำลังเครือข่าย DPO กว่า 3,700 หน่วยงานทั่วประเทศยกระดับตามมติ ครม.ทันที [PR]

สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หรือ PDPC เดินหน้าขับเคลื่อนมาตรการยกระดับการรักษาความมั่นคงปลอดภัยไซเบอร์เพื่อคุ้มครองข้อมูลส่วนบุคคลของประชาชน โดยผนึกกำลังเครือข่ายเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล หรือ DPO กว่า 3,700 หน่วยงาน ทั้งภาครัฐและเอกชนทั่วประเทศ เร่งดำเนินการรีเซ็ต Username และ …

พบแคมเปญโจมตีพุ่งเป้าช่องโหว่ Critical บน VMware vCenter เตือนแค่แพตช์อย่างเดียวอาจไม่พอ

ช่องโหว่ระดับ Critical บน VMware vCenter รหัส CVE-2026-59310 กำลังถูกใช้โจมตีจริงเป็นวงกว้างทั่วโลก โดยผู้โจมตีฝังกลไกคงสถานะการเข้าถึงที่ยังทำงานต่อได้แม้ระบบจะถูกแพตช์แล้ว ผู้ดูแลระบบจึงต้องตรวจสอบร่องรอยการถูกเจาะระบบควบคู่ไปกับการติดตั้งแพตช์