Критические баги выявлены в менеджере паролей LastPass, в расширениях для Chrome и Firefox. Критические баги выявлены в менеджере паролей LastPass, в расширениях для Chrome и Firefox Просмотр персональной информации

Отвечает отдельный раздел меню. Однако далеко не для всех пользователей он удобен — без включенной синхронизации эти данные сохраняются локально, и если жесткий диск придет в негодность, возникнут неустранимые проблемы с операционной системой, сохраненные данные для авторизации несложно потерять без возможности восстановления. Кроме того, даже при включенной синхронизации пользователь привязывает себя к конкретном браузеру. Сторонние инструменты позволяют избежать всех этих неудобств, сохранив личные данные в безопасности. В частности это относится к LastPass — дополнению с проверенной репутацией и полезными функциями.

Основное предназначение этого дополнения — хранение всех паролей, которые вы вводите при авторизации на сайтах, в облаке. Благодаря этому вовсе не обязательно привязываться к одному браузеру — достаточно установить расширение на другое устройство, авторизоваться под этой же учетной записью и без труда заходить на любые сайты, пароли для которых уже были сохранены ранее. Создание своего аккаунта в ЛастПасс происходит очень просто:

  1. Установите расширение из Firefox Browser Add-ons, используя поиск по сайту или ссылку ниже.
  2. Подтвердите инсталляцию соответствующей кнопкой.
  3. После этого вам понадобится зарегистрироваться в нем: нажмите на иконку LastPass, что появится правее адресной строки, и кликните по кнопке «Accept» .
  4. Откроется новая страница в веб-обозревателе, где нужно пройти процесс регистрации. Для начала укажите действующий email. Адрес электронной почты должен быть действительно рабочим, чтобы в случае утери пароля от LastPass вы смогли восстановить его.
  5. Пароль сервис требует сложный: от 12 символов, содержащий минимум по 1 строчной и 1 заглавной букве, а также хотя бы с 1 цифрой. Обязательно укажите подсказку, которая поможет восстановить ключ, если вы его забудете.
  6. Как только аккаунт будет создан, понадобится выполнить свое первое сохранение. Это работает следующим образом: откройте сайт, пароль от учетной записи которого хотите сохранить в LastPass. Пройдите стандартную процедуру авторизации. Расширение запросит разрешение на сохранение пароля, подтвердите это кнопкой «Add» .

    В качестве эксперимента выйдите из аккаунта этого сайта, и вы увидите, что даже если не запоминать пароль в самом Mozilla Firefox, данные для входа будут подставлены. При наличии нескольких учетных записей от одного сайта нажмите на кнопку в поле ввода логина или пароля и выбрать нужный вариант. Разные авторизационные данные от учетных записей станут доступны только после того, как вы поочередно залогинитесь в них.

    Локальное шифрование

    Особенностью работы данного расширения является то, что все шифрование, которое происходит в ЛастПасс, осуществляется локально с использованием уникального ключа, из-за чего пароли даже в зашифрованном виде не передаются на сервер компании. В этом деле задействуются технологии AES-256 и PBKDF2 SHA-256. Благодаря этому пользователь может не волноваться за ввод конфиденциальных сведений в память дополнения: узнать их посторонним лицам не получится. Дополнительно совершение каждого важного действия сопровождается требованием повторного ввода пароля — это помогает уберечь личные данные от других пользователь, которые находятся за компьютером в ваше отсутствие.

    Личное хранилище

    Каждому пользователю, прошедшему регистрацию, предоставляется профиль, в котором он может управлять различными функциями. Для этого нажмите по кнопке расширения и перейдите в «Open my Vault» .

    Самое главное — здесь можно просматривать все сохраненные когда-либо в LastPass пароли, сортируя их и распределяя по папкам.

    Для каждого пароля, если кликнуть по кнопке гаечного ключа в плитке с ним, доступна настройка нескольких дополнительных опций: просмотреть логин, пароль, добавить заметку, папку, необходимость ввода мастера-пароля перед подстановкой пароля в форму авторизации, включение автоматического входа на сайт с этими данными, отключение автозаполнения (конкретно эти логин и пароль не будут автоматически подставляться в соответствующие поля на странице входа в личный кабинет этого сайта). Даже есть возможность добавить пароль в избранное и отправить его человеку, которому доверяете, по почте.

    Несмотря на название, помимо самих паролей в этом расширении разрешается хранить и некоторые другие данные. А именно: заметки, адреса/номера телефонов, платежные карты, банковские аккаунты. Таким образом, вы сможете быстро получать доступ к любой из этой конфиденциальной информации, используя компьютер, мобильное устройство или Apple Watch, где доступно приложение LastPass. То же самое касается и их: заметки, номера кредитных карт и др. могут быть без труда просмотрены, отсортированы, распределены. Все это также легко редактируется и удаляется, когда какая-то информация оказывается измененной или устаревшей.

    Здесь же предлагается воспользоваться и второстепенными возможностями, на которых мы не станем останавливаться, но частично рассмотрим далее (т.к. они являются частью меню расширения), произвести некоторые базовые настройки аккаунта. Русского языка интерфейса, к сожалению, здесь нет.

    Просмотр недавно использованных паролей для авторизации

    Этот пункт и другие вызываются через меню, открыть которое можно кликом по иконке расширения, как мы уже сказали выше. Поэтому в дальнейшем останавливаться на этом не будем, а просто укажем названия пунктов. Сейчас речь пойдет о «Recently Used» .

    Здесь появится список последних логинов и паролей, которые использовались для входа на сайты. Это, кстати, удобная вещь не только для самого владельца аккаунта, но и в целях проверки конфиденциальности. Данные отсюда стереть нельзя в отличие от истории браузера, поэтому если кто-то находился за вашим компьютером и входил без вашего ведома на сайты, заглянув в «Recently Used» вы обязательно об этом узнаете, даже если история посещений веб-обозревателя была подчищена.

    Кликом по любому пункту можно как перейти на сам сайт, так и отредактировать авторизационные данные или вовсе удалить комбинацию логин/пароль из LastPass.

    Просмотр персональной информации

    Ранее мы уточняли, что помимо паролей в расширение заносятся заметки, номера карт и другие данные. Через пункт «All Items» вы можете не только быстро их просмотреть, но и добавить новый пункт. Это удобно, поскольку необходимость перехода в персональный кабинет отпадает. В дальнейшем всю эту информацию можно использовать для быстрой регистрации на сайтах, оплаты каких-то покупок, счетов без необходимости вводить вручную платежные сведения.

    Добавление персональной информации

    Эти самые личные данные можно без труда занести в расширение, перейдя через меню в раздел «Add item» . Здесь на выбор предоставляется сразу несколько тематических шаблонов, куда и вносится нужная информация. Часть из них неприменима к нашей стране, однако в целом поля актуальны для заполнения, и таким образом вы сможете внести данные о медицинской страховке, водительских правах, паспорте и т.д. Все это в дальнейшем доступно для просмотра через личный кабинет.

    Генерирование сложного пароля

    Расширение предлагает юзерам создавать сложные пароли, которые не смогут взломать злоумышленники. Перейдя в «Generate Secure Password» , вам предлагается выставить длину будущего ключа, указать его тип (легкий для произношения, легкий для чтения, с заглавными, строчными буквами, цифрами и символами). Если полученный результат не нравится, измените его параметры либо просто сгенерируйте заново.

    Дополнительные опции аккаунта

    Помимо всех этих возможностей, есть и несколько технических и второстепенных функций, которые могут показаться кому-то полезными. В разделе меню «Account Options» вы найдете следующие дополнительные параметры:


    Подводя итоги, следует сказать, что LastPass — довольно функциональное расширение, не имеющее аналогов по своей пользе для всех тех, кто активно работает с сайтами в интернете. ЛастПасс не очень подходит новичкам, не желающим разбираться в его функциях и не собирающихся платить за предоставление расширенных возможностей. После регистрации вы получаете 30 дней премиум-использования в подарок, после чего за получение придется приобретать PRO-версию согласно расценкам сервиса (просмотрите список опций, которые открываются при покупке Premium — вероятно, они вам попросту не нужны). Однако и для обычного хранения паролей LastPass также успешно задействуется: используя его, вы можете с легкостью пользоваться разными браузерами и на разных устройствах, автоматически получая и управляя авторизационными данными везде, где установлено это дополнение.

Еще летом 2016 года специалист Google Project Zero Тэвис Орманди (Tavis Ormandy) искренне : «Люди правда пользуются этой LastPass-штукой?». Тогда Орманди обнаружил в коде аддона LastPass для Firefox 0-day уязвимость, которая позволяла удаленно скомпрометировать все пароли пользователя.

Теперь, спустя почти год, эксперт вновь решил испытать безопасность LastPass на прочность, и, к сожалению, нельзя сказать, что приложение выдержало эту проверку. Орманди пишет , что обнаружил проблему в официальном расширении LastPass для браузера Chrome. Согласно сообщению исследователя, content_scrip расширения содержит уязвимость, атака на которую может привести к компрометации всех хранящихся в приложении учетных данных. Причем для реализации атаки злоумышленнику нужно только заманить пользователя на вредоносный сайт.

Исследователь объясняет, что скрипт используется только для обращения к определенному домену на lastpass.com, и если посмотреть на его работу поближе, это выглядит так:

Здесь, как отмечает Орманди, и кроется ошибка. Скрипт проксирует неаутентифицированные оконные сообщения расширению, что может представлять опасность, ведь кто угодно может сделать следующее:

Это даст атакующему полный доступ и заставит LastPass выполнять RPC-команды, которых могут быть сотни, но опаснее всего, конечно, возможность копирования и заполнения паролей. В некоторых случаях это и вовсе может привести к выполнению произвольного кода на машине пользователя, через эксплуатацию openattach. В качестве примера Орманди демонстрирует запуск обычного калькулятора (calc.exe).

Разработчики LasPass, судя по всему, уже поправили проблему в Chrome-расширении, отключив 1min-ui-prod.service.lastpass.com. Однако некоторые пользователи отмечают , что для них сервер по-прежнему работает, и уязвимость все еще актуальна. Вероятно, пользователям LastPass для Chrome стоит пока отключить расширение и дождаться выхода полноценного исправления, так как версия 4.1.42, датированная на 14 марта 2017 года, еще была уязвима.

Стоит отметить, что на прошлой неделе Тэвис Орманди нашел еще один очень похожий баг в аддоне LastPass для Firefox. Уязвимость точно так же позволяет извлечь все пароли пользователя, если тот посетит вредоносный сайт.

Данная проблема до сих пор не исправлена. Разработчики LastPass уже подготовили патч, но исправленная версия 3.3.2 пока проходит рассмотрение специалистов Mozilla. Также авторы LastPass подчеркнули, что ветка 3.x все-таки считается устаревшей, и пользователям рекомендуется перейти на более безопасную ветку 4.x.

Но проблемы LastPass не заканчиваются даже на этом. Сегодня, 22 марта 2017 года, Тэвис Орманди предупредил, что в аддоне LastPass для Firefox содержится еще один баг, позволяющий воровать чужие пароли для любого домена. Причем на этот раз уязвима более современная и безопасная версия 4.1.35. Подробности эксперт обещает обнародовать в ближайшее время.