CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

lastpass

2017年5月23日 1094点热度 0人点赞 0条评论

lastpass

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

在线密码管理器LastPass遭入侵

明明知道2015-06-16共283225人围观 ,发现 23 个不明物体数据安全资讯

LastPass致用户:请更改你的主密码,并立即启用双因素身份验证!

作为当前全球最热门的密码保管服务之一,LastPass公司周一警告称,攻击者攻破了运行公司密码管理服务的设备,并盗取了用户的受保护密码及其他敏感的数据。这是在过去四年中该服务器第二次发生数据泄露情况。

LastPass用户数据泄露

LastPass CEO Joe Siegrist在博客中写道:总之,未知的攻击者获得了用户哈希密码、加密加盐、密码提示以及电子邮箱地址。他强调没有证据显示攻击者能够进入存放用户纯文本密码的地方。因为这些数据库的主密码受到保护,而破解需要极大的运算量。

“我们相信我们的加密措施足以保护绝大多数的用户,LastPass对认证哈希加强了防护,采用了随机因子并在客户端外的PBKDF2-SHA256服务器端实施了10万个循环。这将显著提高快速攻击被盗哈希的难度。”

相比之下,很多网站使用的极速散列算法,只提供最低限度的保护。

这是在LastPass工作人员发现他们服务器日志存在网络漏洞的四年后。2011年受影响的数据包括访问哈希密码、底层密码加盐以及用户的电子邮件信息。同年,一位安全研究员发现了LastPass网站中的一个XSS漏洞,攻击者能够窃取用户的敏感数据。信息存在泄露风险,包括电子邮箱地址、密码提示、用户登录的网站列表、时间、日期以及IP登录地址。而LastPass对漏洞进行了及时修复。

官方建议

LastPass建议:该服务的所有用户都需要设置新的主密码,而如果用户已开启两步验证功能,那么所有从新设备或新IP地址登录帐号的用户都需要通过电子邮件去验证身份。如果用户采用较弱主密码,重置主密码尤为重要,因为这类的密码更容易被黑客破解。如果用户还将这一主密码用于其他多个网站的帐号,那么也应当在相应网站上修改。

攻击者必然重新掀起关于将密码存在云端的争论风暴。即使密码受到强大的保护,专家认为当它们在经过LastPass,云仍然是一个不适合储存的脆弱环境。

再说,终端用户的电脑也是出了名的易攻破,因此敏感数据的安全天堂是很难真的存在的。而一项长期记录数据显示,使用任何密码管理器的风险都显著存在的,从而加剧了密码的困境,在特定密码管理器中的漏洞使得攻击者得到库中的内容。

专家:无需担心

密码专家Jeremi Gosney说:

“现实世界里,终端用户的泄露风险是最小的。LastPass中100000循环的哈希程序是他见过的最强大的。”

另一位专家Gosney写道:

“目前攻击者破解GPU密码最快可以每秒猜测不到1000个哈希密码。这是很慢的!甚至弱密码也是在一个相当安全的保护水平下(除非你用的是一个荒谬的弱密码),而这还没有考虑可由用户配置的客户端数量迭代。默认值为5000次迭代,我们至少能看到105000次迭代。而我实际上设置了65000此迭代,所以总共有165000次迭代Diceware密码保护。所以,我绝对不会紧张。我甚至不认为我需要变更我的主密码。”

LastPass帮助用户保存多个网站的密码,随后自动登录这些网站,因此用户将没有必要再记忆多个单独的密码。LastPass还提供了一款工具,用于生成复杂密码串,而用户只需记住主密码即可使用该服务。不过,这样做的安全性取决于LastPass没有被黑。

*参考来源:Ars,转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)

明明知道

明明知道121 篇文章等级: 8级
|
|
  • 上一篇:首届漏洞马拉松TOP10及奖项公布
  • 下一篇:卡巴斯基:Duqu 2.0病毒使用的数字证书窃取自富士康

这些评论亮了

  • 过路人回复
    @ 9 后来那个黑客吸取上次教训,把他QQ密码写在自己的屁股上。后来没多久他号又被盗了
    )10(亮了
  • 漆箫回复
    密码还是要存在脑子里或者本地才安全
    )6(亮了
发表评论

已有 22 条评论

  • 漆箫 2015-06-16回复1楼

    密码还是要存在脑子里或者本地才安全

    亮了(6)
  • Young_ritual (1级) 2015-06-16回复2楼

    放在比的地方始终不安全

    亮了(3)
  • Young_ritual (1级) 2015-06-16回复3楼

    放在别的地方始终不安全

    亮了(1)
  • Guanrenfu 2015-06-16回复4楼

    "总之,未知的攻击者获得了用户哈希密码、加密加盐、密码提示以及电子邮箱地址。"

    我就不信这段话没有错误:反正不是LP的CEO写错了就是小编写错了。加密加盐什么鬼??

    亮了(3)
    • 其实我也不懂 2015-06-16回复

      @ Guanrenfu 盐值

      亮了(1)
    • jsooo (1级) 2015-06-17回复

      @ Guanrenfu 加盐都不知道。。。建议好好系统学习下密码学。。。

      亮了(2)
      • ArthurKiller (7级)窃.格瓦拉驻FreeBuf办事处 2015-06-21回复

        @ jsooo  加酱油可以吗??

        亮了(1)
  • 杨哥喂猴 2015-06-16回复5楼

    羡慕

    亮了(0)
  • 水果面 2015-06-16回复6楼

    回覆:在天朝隐私欢迎参观~喜闻乐见~

    亮了(0)
  • iRicol 2015-06-16回复7楼

    是的,毕竟习惯了

    亮了(0)
  • Debian (1级) 2015-06-16回复8楼

    我从来都是写在纸上挂墙上

    亮了(1)
    • xss 2015-06-16回复

      @ Debian  看过那个什么社工黑客的自传,里面就有个案例是密码写纸上然后挂墙上,随后…巨额被卷走

      亮了(2)
  • 圣琴士_u2q 2015-06-16回复9楼

    我擦………今天早上收到email了……这也太不靠谱了吧

    亮了(0)
  • 名字丶空缺中 2015-06-16回复10楼

    我就用的这个啊。。。。。所以。。。还是保存在大脑里比较安全。。。

    亮了(1)
  • xss 2015-06-16回复11楼

    关键是怎么攻破的

    亮了(0)
  • ZMOM1031 2015-06-16回复12楼

    把你打一顿,你密码记在脑子里也没用[挖鼻]

    亮了(1)
  • 阿斯顿发生地方 2015-06-16回复13楼

    蓝翔期末答辩还没完?

    亮了(1)
  • 9 2015-06-17回复14楼

    从前有个黑客把他QQ密码写在老婆屁股上。后来没多久 他号被盗了

    亮了(3)
    • 过路人 2015-06-17回复

      @ 9 后来那个黑客吸取上次教训,把他QQ密码写在自己的屁股上。后来没多久他号又被盗了

      亮了(10)
  • 半桶水 (3级) 2015-06-18回复15楼

    树大招风,技术上还是可以破的,只是效率可能不会太高。
    风险依旧存在。

    亮了(0)
  • Trinity 2015-06-18回复16楼

    其实这个问题我早就想过,保护密码的最牢靠的办法就是没有密码。当没有东西可保护的时候,绝对是最安全的。

    亮了(1)
  • seseboy (1级)这里应该是个人说明 2015-06-20回复17楼

    然而我懒得改我的主密码…

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

明明知道

明明知道

be kind to one another

121 篇文章53 条评论

相关阅读

  • 在线密码管理器LastPass遭入侵
  • Last.fm用户密码泄露 官方称正在调查
  • 法国潜艇制造商DCNS大量文件遭泄露(附泄露样例文档下载)
  • 【FB TV】一周「BUF大事件」(201600716-20160722)
  • 腾讯安全Sniper战队成为Pwn2Own史上首个“破解大师”

特别推荐

关注我们 分享每日精选文章

不容错过

  • 看黑客如何分分钟“插队”预约一加手机Sphinx2015-08-14
  • FreeBuf成为中国互联网安全大会(ISC 2014)战略合作媒体FB独家2014-09-09
  • Bash漏洞引发僵尸网络狂欢cindy2014-09-28
  • 一周海外安全事件回顾:混乱的中东网络战blackscreen2014-12-03

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月23日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me