ニュース
パスワード一元管理のFirefoxアドオンに脆弱性、アカウント制御される恐れ
LastPassのツールに、ユーザーに悪質なWebサイトを閲覧させるだけで攻撃者がアカウントを制御できてしまう脆弱性が発見された。
パスワード一元管理サービスのLastPassは7月27日、ユーザーに悪質なWebサイトを閲覧させるだけで攻撃者がアカウントを制御できてしまう脆弱性が報告され、アップデートを配信して対処したことを明らかにした。
同社によると、この脆弱性はLastPassのFirefoxアドオンに存在していて、Googleのセキュリティ研究者テイビス・オーマンディ氏から26日に報告を受けた。
フィッシング詐欺などを通じてユーザーが悪質なWebサイトを閲覧すれば、攻撃者がそのユーザーに気付かれないままLastPassの動作を実行し、アイテムを削除するといったことができてしまう状態だったという。
LastPassはバージョン4.0を使っている全Firefoxユーザー向けに、この問題を修正した更新版のバージョン4.1.21aをプッシュ配信した。一方、バージョン3.0や、Firefox以外のWebブラウザは、この問題の影響は受けないとしている。
同社は1年ほど前に、別のセキュリティ研究者から今回と同様の脆弱性を指摘され、その時点で対処していたことも明らかにした。この研究者、マシアス・カールソン氏は27日のブログで、この脆弱性に関する詳しい内容を公表している。
関連記事
- 第28回 「続けてパスワード送付」欧米でまったく使われないワケ
「解凍パスワードは別メールで送ります」ってことありますよね。実はこれ、日本のみのガラパゴスルールなのだそうです。欧米ではどんな考え方で、どのように対策しているのでしょう。 - パスワード管理のLastPass、フィッシング攻撃でパスワード流出の恐れ
LastPassのマスターパスワードを盗み出し、保存された全パスワードなどの情報にアクセスできる攻撃の手口をセキュリティ研究者が発表した。 - パスワード一元管理のLastPassにハッキング、情報流出も
LastPassアカウントの電子メールアドレスや認証ハッシュなどが流出したが、暗号化されたユーザー保管庫のデータが盗まれた痕跡はないとしている。 - Microsoft、安易なパスワードを使用禁止 攻撃にも対抗措置
「Microsoft Account」でユーザーが安易なパスワードを入力しようとすると、リセット画面が表示されて「推測されにくいパスワードを選んでください」と促される。
関連リンク
Copyright © ITmedia, Inc. All Rights Reserved.