Nuevas vulnerabilidades encontradas en Passwordstate
Passwordstate, gestor de contraseñas desarrollado por la empresa australiana Click Studios y utilizado por miles de usuarios, ha sido noticia recientemente por haberse descubierto graves vulnerabilidades que podrían ser explotadas de forma remota.
Se han encontrado graves vulnerabilidades en el gestor de contraseñas Passwordstate que permiten a un atacante explotar de forma remota y sin autorizar las contraseñas que tenga un usuario en texto plano.
«La explotación permite a un atacante no autorizado extraer contraseñas de una instancia, sobrescribir todas las contraseñas almacenadas en la base de datos o elevar sus privilegios dentro de la aplicación.»
«Algunas de las vulnerabilidades individuales se pueden usar para obtener una shell en el sistema host de Passwordstate y volcar todas las contraseñas almacenadas en texto plano, comenzando con nada más que un nombre de usuario válido».
Extractos del informe de la firma de ciberseguridad Modzero AG
Una de las vulnerabilidades afecta a la extensión de Chrome Passwordstate – versión 9.5.8.4.
La lista de vulnerabilidades identificadas por modzero AG es la siguiente:
- CVE-2022-3875 (puntuación de CVSS: 9,1) – Un bypass de autorización para la API de Passwordstate.
- CVE-2022-3876 (puntuación de CVSS: 6,5) – Un bypass de los controles de acceso a través de claves controladas por el usuario.
- CVE-2022-3877 (puntuación de CVSS: 5,7) – Una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en el campo URL de cada entrada de contraseña.
- Sin CVE (puntuación de CVSS: 6,0) – Mecanismo insuficiente para proteger las contraseñas mediante cifrado simétrico del lado del servidor.
- Sin CVE (puntuación de CVSS score: 5.3) – Uso de credenciales codificadas para listar eventos auditados tales como solicitudes de contraseñas y cambios de cuentas de usuario a través de la API.
- Sin CVE (puntuación de CVSS: 4,3) – Uso de credenciales insuficientemente protegidas para las listas de contraseñas.
La explotación de las vulnerabilidades podría permitir a un atacante con conocimiento de los nombres de usuario extraer contraseñas almacenadas en texto plano, sobrescribir contraseñas en la base de datos e incluso elevar privilegios para lograr la ejecución remota de código.
Recomendamos a los usuarios actualizar a la versión Passwordstate 9.6 – Build 9653 o posterior para mitigar las vulnerabilidades descritas.
Más información:
La entrada Nuevas vulnerabilidades encontradas en Passwordstate se publicó primero en Una al Día.
Powered by WPeMatico