卡巴斯基密码管理器或生成“弱密码”?

近日,一位安全研究人员称,卡巴斯基密码管理器中的一个漏洞导致其创建的密码安全性降低,攻击者可以在几秒钟内对其进行暴力破解。

由俄罗斯安全公司卡巴斯基开发的卡巴斯基密码管理器(KPM)不仅能让用户安全地存储密码和文档,还能在需要时生成密码。

[[410416]]

存储在KPM保管库中的所有敏感数据均受主密码保护。该应用程序适用于Windows、macOS、Android和iOS,即使是敏感数据也可以通过网络访问。

大约两年前,Ledger安全研究员Jean-Baptiste Bédrune发现该应用程序的问题在于其安全密码生成机制很弱,攻击者可以在几秒钟内暴力破解KPM创建的密码。

KPM能够默认生成12个字符的密码,但允许用户通过修改KPM界面中的设置(例如密码长度、大小写字母、数字和特殊字符的使用)来进行密码个性化修改。

Ledger的研究人员解释说,KPM的问题也是它与其他密码管理器的不同之处:为了创建与已生成密码尽可能不同的新密码,该应用程序变得可预测。

“密码本来是为了防止常用密码破解程序被破解而创建的。然而,攻击者却掌握了KPM生成密码所采用的算法。”Bédrune说。

“我们可以得出结论,密码生成算法本身并没有那么糟糕,它会抵制破解工具。但如果攻击者知道一个目标人物使用的是KPM生成的密码,将能够更容易破解它。”研究人员说。

该漏洞被跟踪为CVE-2020-27020,与使用非加密安全的伪随机数生成器(PRNG)有关。桌面应用程序使用Mersenne Twister PRNG,而网络版本使用Math.random()函数,这些函数都不适合生成加密安全信息。

研究人员发现,KPM使用系统时间作为种子来生成每个密码,这意味着世界上每个KPM实例都会在给定的特定时刻内生成完全相同的密码。

“这一漏洞造成的后果显然很糟糕,每个密码都可能被暴力破解。例如,2010年和2021年之间有315619200秒,因此KPM最多可以为给定的字符集生成315619200个密码,暴力破解它们只需要几分钟时间。”Bédrune说。

卡巴斯基于2019年开始发布补丁,但仅在2021年4月发布了公告。

“密码生成器在加密方面并不完全强大,在某些情况下,攻击者在知道一些额外信息(例如,密码生成时间)后,可能会预测用户的密码。所有可能出现此问题的KPM公共版本现在都更新了新的密码生成逻辑和密码更新警报。”卡巴斯基在其公告中指出。

同时公告还建议用户尽快更新到Kaspersky Password Manager for Windows 9.0.2 Patch F、Kaspersky Password Manager for Android 9.2.14.872和Kaspersky Password Manager for iOS 9.2.14.31。

【本文是IDC.NET专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文 

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/149738.html<

(0)
管理的头像管理
上一篇2025-03-12 18:22
下一篇 2025-03-12 18:23

相关推荐

  • 骨干网络体系结构能干什么?骨干网络体系结构的作用

    骨干网络体系结构是现代信息社会的“超级高速公路网”,它通过分层设计、冗余备份和智能调度,确保海量数据在全球范围内高速、稳定、安全地传输,是支撑云计算、物联网及人工智能应用的底层基石,想象一下,如果你把互联网比作一个巨大的城市交通系统,那么骨干网络就是连接各个城市的主干道和立交桥,没有它,你的每一次微信发送、每一……

    2026-06-18
    0
  • 高io数据库可以干什么用?高io数据库适合什么场景

    高IO数据库的核心价值在于通过极高的读写吞吐量,解决海量数据场景下的性能瓶颈,是支撑高并发交易、实时分析及大规模内容分发的关键基础设施,在数字化转型的深水区,数据不再仅仅是静态的记录,而是流动的资产,传统的机械硬盘或普通SSD早已无法满足现代应用对速度的极致追求,高IO(Input/Output)数据库,就是那……

    2026-06-18
    0
  • 高io服务器性能如何?高io服务器适合什么场景

    高IO服务器并非单纯指代某种硬件,而是指在随机读写、高并发连接及小文件处理场景下,具备极致IOPS(每秒输入输出操作次数)和低延迟特性的计算资源,它是支撑现代高并发应用稳定运行的核心基石,在2026年的数字化浪潮中,业务负载早已从简单的静态页面展示演变为复杂的实时数据处理,许多开发者在排查系统瓶颈时,往往忽略了……

    2026-06-18
    0
  • 隔离网络空间哪里便宜?国内隔离网络空间价格

    隔离网络空间并没有统一的“便宜”标准,其成本高度取决于物理隔离等级、带宽需求及安全合规要求,通常物理网闸方案初期投入较高但长期运维成本低,而逻辑隔离方案虽初期便宜但存在潜在安全风险,建议根据业务敏感度选择混合隔离架构以平衡成本与安全,在数字化时代,企业构建独立网络环境的需求日益增长,但“隔离网络空间哪里便宜”这……

    2026-06-18
    0
  • 骨干网络体系结构设备为何故障?常见原因有哪些

    骨干网络体系结构设备故障的核心原因通常归结为硬件老化、配置错误、物理链路中断及外部攻击四大类,其中电源模块失效与光模块性能衰减是占比最高的隐性故障源,骨干网作为数字经济的“大动脉”,其稳定性直接关乎国计民生,当核心路由器或交换机出现丢包、震荡甚至宕机时,运维人员往往面临巨大的压力,很多人第一反应是检查软件配置……

    2026-06-18
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注