keepass 被爆出安全漏洞,可泄露主密码

351 天前
 kingpo

IT 之家 5 月 18 日消息,名为“vdohney”的网络专家近日在密码管理工具 KeePass 中发现漏洞,追踪编号为 CVE-2023-32784 ,可以内存中检索出该软件的主密码。

来源 it 之家: https://www.ithome.com/0/693/405.htm

密码软件还安全吗

4682 次点击
所在节点    信息安全
15 条回复
monkey110
351 天前
电脑不中毒,不在网吧等公用设备上使用一般没事。
TsubasaHanekaw
351 天前
.直接 dump 内存了.该关心的不是这些密码了.
iyiluo
351 天前
都能检索内存,机器已经变成肉鸡
totoro52
351 天前
人家都在你家里砸墙了,你问我这个门安不安全
NoOneNoBody
351 天前
好吧,老子自己写一个,不过还是要经剪贴板……🐶

不过好奇为什么要存主密码?不是打开库时校验就够了么?
0o0O0o0O0o
351 天前
锁定后从内存中清除密码是密码管理器的必备功能
gnup
351 天前
内存泄漏发声在 Keepass 2.x
可以用 keepass 1.x ,缺点是只能保存一个附件
或者可以用 Linux 下的 keepassX 、keepassXC
oldshensheep
351 天前
这个属于是编程上的失误

The flaw exploited here is that for every character typed, a leftover string is created in memory. Because of how .NET works, it is nearly impossible to get rid of it once it gets created. For example, when "Password" is typed, it will result in these leftover strings: •a, ••s, •••s, ••••w, •••••o, ••••••r, •••••••d. The POC application searches the dump for these patterns and offers a likely password character for each position in the password.

https://github.com/vdohney/keepass-password-dumper#how-it-works
benedict00
351 天前
用 keepassxc 吧
oldshensheep
351 天前
虽然没有在内存中存储密码,但是输入密码的时候会显示最后一位输入的字符,然后这个字符存在内存中,,比如输入 Pasword 就会有这几个字符串 •a, ••s, •••s, ••••w, •••••o, ••••••r, •••••••d ,然后就可以获得密码(不能获得第一位,暴力搜索就行)。

如果你是通过复制主密码到输入框就不会被泄露。
mingwiki
351 天前
我用的 bitwarden 不知道有没有问题
ysc3839
351 天前
传统桌面操作系统一般来说是不防本机运行的恶意软件的,比如 Windows 在有管理员权限的情况下就能从系统进程中读取已登录用户的密码。
没记错的话 KeePass 官网似乎说过,虽然 KeePass 尽量保证内存中的数据是加密的,但是没法防止恶意软件直接伪造 KeePass 界面骗你输入。
bitmin
350 天前
我一直是密码+文件登录,能防这个漏洞吗
AhECbt
350 天前
我锁丢了!
adoyle
350 天前
如果黑客都能在你电脑里读取进程内存了,那他直接监听你的按键记录不是更简单省事。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/940964

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX