加州伯克利的研究人员发现了流行密码管理工具的严重安全缺陷。他们将在下个月举行的安全会议上公开报告(PDF)。
研究人员检查了 LastPass 和其它四个基于 Web 的密码管理器,发现它们都存在致命缺陷,允许攻击者远程从用户密码库提取出明文密码。LastPass 和三家密码管理器已经修正了漏洞。这一发现敲响了警钟,如果学术研究人员能找到破解密码管理器的方法,那么那些经常窃取用户银行账户的骇客应该也能做到。研究人员说,密码管理器的漏洞将允许攻击者一次性的窃取密码库中的所有密码,因此密码管理器的流行将恶化问题。他们在 LastPass 发现了一个最严重漏洞,密码管理器的书签功能用于自动在网站上填写密码,书签功能的一个 bug 允许一个网站上嵌入的恶意代码可以窃取其它网站的凭证。攻击者能利用该漏洞入侵使用 LastPass 登录的用户,只要用户点击书签,攻击者可悄悄窃取属于其它网站的明文密码。