Acties:
  • 0 Henk 'm!

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Ik heb geprobeerd een beveiligingslek aan te te kaarten bij de LastPass.
Het antwoord wat ik kreeg is:
Hello,

That is something we are aware of and something that we disclaim to our users in the user manual here: https://helpdesk.lastpass.com/sharing-4-0/#h3 and here:
https://enterprise.lastpass.com/shared-folders/#h8

Ultimately, this is a limitation not with LastPass but with browsers in general. Our solution is a simple way to block passwords from users but there is not much to do if one does have knowledge of how to use developer tools or edit the page source. Once the data (any data) leaves LastPass, it is outside of LastPass' control. It would be the same as if you input data yourself by manually typing it in, and then doing the same thing to reveal it. If you are not comfortable sharing with certain users, don't share with them. We apologize for the inconvenience.
Wat ik eerst had gestuurd was:
Greetings,

It is possible to create a LastPass account with any email address without verification.
This way it is possible to register accounts like "info@lastpass.com" if they don't exist yet.
Then, when someone wants to share passwords and fills in "info@lastpass.com" the phishing account receives the passwords.
The original owner of "info@lastpass.com" can't create an account nor it can take over the compromised account nor it can report the problem easily.

Secondly: it is not possible to see shared passwords by default (ERROR: This is a shared site. You are not permitted to view the password.)
Yet it is possible to intercept the password on HTML forms by inspecting the form password element's value or log the POST request.

Therefore anyone could circumvent the security measures that LastPass has.

For further information you may contact me in Dutch and English.
This report will be made public within 3 months when no contact/solution is made in this period.
Toen ze dat niet begrepen, stuurde ik dit:
i will try to explain the problem in clear steps:

H = hacker
U = user with email address user@lastpass.com

1. U has no account on lastpass.com
2. H creates an account on lastpass.com with email address user@lastpass.com that belongs to U
3. H waits untill someone wants to share passwords with that email address
4. when that happens, H accepts the share through lastpass dashboard
5. H uses the LastPass plugin in the browser using U his email address
6. H opens the login screen of the shared website in his browser
7. H logs the network traffic (browser debugger is sufficient)
8. H logs in on the compromised shared credentials
In mijn ogen leek het duideijk dat je zomaar een account kan aanmaken met iemand anders zijn e-mailadres.
Nou denk ik dat ze mijn stappen plan niet goed begrijpen. Ben ik nou zo onhandig geweest?

En eigenlijk is de oplossing simpel, verifieer het e-mailadres bij registratie.

Maak je niet druk, dat doet de compressor maar


Acties:
  • +2 Henk 'm!

  • Rmg
  • Registratie: November 2003
  • Laatst online: 15:31

Rmg

Het is in ieder geval een verwarrende mail. Je linkt 2 schijnbaar losse issues in 1.
The original owner of "info@lastpass.com" can't create an account nor it can take over the compromised account nor it can report the problem easily.
Niet waar, je kan een account reset doen, heb je geen wachtwoord voor nodig.
https://lastpass.com/delete_account.php

Ben het met je eens dat het onzekerheid kan geven over wie nou daadwerkelijk de account eigenaar is. Ik het indienen ook hier op richten.

2e punt, browser sniffen en/of netwerk sniffen, dit is inderdaad geen lastpass issue maar een browser issue. Sowieso is sharen van accounts niet bedoeld om wachtwoorden geheim te houden. Je kan het proberen te submitten als bug, maar ik zou het dan los van het eerste privacy/phishing issue houden.

[ Voor 10% gewijzigd door Rmg op 09-05-2017 09:51 ]


Acties:
  • 0 Henk 'm!

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Rmg schreef op dinsdag 9 mei 2017 @ 09:47:
Niet waar, je kan een account reset doen, heb je geen wachtwoord voor nodig.
https://lastpass.com/delete_account.php
Ah, die had ik dus niet gevonden!
Dank, gelijk het zombie account verwijderd

Maak je niet druk, dat doet de compressor maar


Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

De verwarring komt inderdaad door het mixen van twee verschillende issues - waarbij de tweede inderdaad niet is op te lossen (zonder "alle" webservers aan te passen). Je wilt m.i. een melding toespitsen op het eerste. En dan hooguit kort duiden dat er omwegen zijn om alsnog het password te achterhalen.

Het probleem is schijnbaar (ik gebruik geen lastpass) dat een account is aan te maken zonder verificatie dat je eigenaar bent van het betreffende mailadres.
DJMaze schreef op dinsdag 9 mei 2017 @ 09:53:
Ah, die had ik dus niet gevonden!
Dank, gelijk het zombie account verwijderd
Je hebt voor https://lastpass.com/delete_account.php toch wel toegang nodig tot het mailadres?

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
F_J_K schreef op dinsdag 9 mei 2017 @ 10:43:
Het probleem is schijnbaar (ik gebruik geen lastpass) dat een account is aan te maken zonder verificatie dat je eigenaar bent van het betreffende mailadres.
Correct. Ik zal eens kijken hoe ik dat beter kan verwoorden aan ze.
F_J_K schreef op dinsdag 9 mei 2017 @ 10:43:
Je hebt voor https://lastpass.com/delete_account.php toch wel toegang nodig tot het mailadres?
Ja dat wel. Ik moest via e-mail een link volgen om het account te verwijderen.

Maak je niet druk, dat doet de compressor maar


Acties:
  • 0 Henk 'm!

  • eric.1
  • Registratie: Juli 2014
  • Laatst online: 00:01
Dus het enige probleem is de ontbrekende verificatie ten tijden van het registreren. Dit hoort er wel te zijn bij een passwordmanager waar je emailadres leidend is. Maar een serieus beveiligingsprobleem zie ik hier niet in.

Als je wachtwoorden deelt, controleer je toch eerst of de betreffende persoon Lastpass heeft én met welk emailadres zijn/haar account gekoppelt is.

Mocht iemand trouwens jouw email gebruiken om een account te maken krijg je wel direct een mail dat dit is gebeurd...dan kun je ook gelijk actie ondernemen als je dit niet zelf bent geweest.

Mocht de aanvaller trouwens van device of ip wisselen - moet je het wel verifieren trouwens;
As one of our security measures since the breach of LastPass, we require users to verify via email (LastPass email address) when logging on new computers/mobile devices or new IP addresses.
Al met al: slordig dat er geen emailverificatie aanwezig is bij het aanmaken van een account. Simpel toe te voegen lijkt me. Maar een groot aanvalsveld zie ik hier niet in om eerlijk te zijn.

[ Voor 34% gewijzigd door eric.1 op 09-05-2017 13:06 ]

Pagina: 1