密码管理器KeePass出现安全漏洞 影响KeePass 2.x所有版本 – 蓝点网
KeePass 是密码一款开源免费的密码管理器,支持 Windows、管理Linux、出现macOS、安全Android (第三方支持)、漏洞蓝点iOS (第三方支持),影响得益于开源免费,版本KeePass 拥有不少忠实的密码用户。
不过最近有安全专家发现 KeePass 桌面版存在一枚安全漏洞,管理攻击者可以从内存转储中窃取 KeePass 的出现主密钥,该漏洞编号为 CVE-2023-32784,安全影响 KeePass 2.x 所有版本。漏洞蓝点
目前 KeePass 已经推出 2.54 测试版修复该漏洞,影响如果你使用的版本是 2.54 以下版本,建议升级到新版本避免数据泄露。密码
漏洞大概情况:
该漏洞允许攻击者植入恶意软件,然后从内存中窃取 KeePass 的主密钥,即便 KeePass 工作区关闭或处于非活跃状态也可以窃取数据。
主密码是解锁用户加密数据库的主要密钥,攻击者从内存转储中窃取主密码后就可以解密数据库,从而盗取用户保存的所有账号和密码。
安全专家称 KeePass 的内存来源不是问题,无论是 KeePass 的进程内存转储、交换文件、休眠文件甚至是从整个系统的转储文件都可以提取密码。
安全专家 vdohney 在 GitHub 上发布了一个名为 KeePass Master Password Dumper 的概念验证程序,该程序可以从 KeePass 内存中检索出主密码。
用户当前应该采取的措施:
- 立即更改主密码
- 升级到 KeePass 2.54 测试版 (正式版将在 7 月发布)
- 删除系统休眠文件 (非必须、一般不推荐)
- 删除页面文件和交换文件 (非必须、一般不推荐)
- 覆写硬盘防止上面提到的数据被恢复 (非必须、一般不推荐)
上面提到的页面文件 / 交换文件、休眠文件都是 Windows 系统产生的文件,前者是 pagefile.sys,后者是 hiberfil.sys,都位于系统盘根目录,默认是隐藏的,需要在资源管理器选项里取消勾选“隐藏受保护的系统文件”才可以看到。
该漏洞也影响 Linux 和 macOS 系统,最佳做法就是立即升级新测试版并更换一个新主密码。
(责任编辑:时尚)
-
流放者柯南是一款比较开放的动作游戏,最近关于新DLC阿奎洛尼亚人的上线消息公布,这款新DLC中玩家可以体验到新武器装备的游戏乐趣,如果想要体验新内容的话,大家可以期待一下DLC的发售。Funcom工作 ...[详细]
-
马斯克的杀鸡儆猴:推特起诉4名个人或企业非法抓爬推特数据 – 蓝点网
推特背后的运营主体、注册在美国内华达州的 X Corp. 公司日前在德克萨斯州达拉斯县对四名个人或企业提起了诉讼,推特指控这些人非法从推特上抓爬数据,利用自动化手段发起抓爬导致推特服务器严重堵塞、影响 ...[详细]
-
继美区涨价后YouTube Premium在阿根廷/土耳其/智利等区域涨价 – 蓝点网
今年 7 月份 YouTube 宣布在美国等市场提高 YouTube Premium 订阅价格,由于去年 YouTube Premium 家庭版已经涨价过了,所以 7 月份的时候涨价的主要是 YouT ...[详细]
-
推特调整Twitter Blue订阅用户的推文编辑时间 由30分钟延长至60分钟 – 蓝点网
推特此前已经上线了推文发布后编辑功能,在推文发布后的 30 分钟内,用户可以编辑推文比如修改错别字之类的,然后推文底部会有历史版本,供其他用户翻阅。今天推特对推文编辑功能进行了调整,原发布后 30 分 ...[详细]
-
惊悚悬疑游戏《轮班87》已登陆Steam限时九折优惠2024-07-25 09:47:55编辑:柒柒 《Shift 87》 ...[详细]
-
月产能达到100万块后 树莓派开始逐渐取消用户的单次购买限制 – 蓝点网
前几年由于疫情叠加芯片行业的供应问题,单板计算机树莓派出现严重的缺货问题,这导致零售市场上的树莓派价格一路飙升,这让不少树莓派玩家苦不堪言。现在树莓派的供应正在逐渐恢复,据最新消息,当前树莓派每个月的 ...[详细]
-
苹果的花式营销:在推特上发布《羊毛战记》完整第1集吸引用户观看 – 蓝点网
以前推特上发布视频有分钟数限制,大多数情况下发布的视频只能几分钟长,在埃隆马斯克收购推特后,已经将推特视频限制修改为 1 小时,以吸引更多用户在推特上发布视频、观看视频、提升推特的活跃度。既然有这个功 ...[详细]
-
由于存在安全风险谷歌浏览器决定弃用Theora视频编解码器的支持 – 蓝点网
谷歌工程师戴尔柯蒂斯在 Chromium 官方论坛发布了一则新公告,戴尔柯蒂斯在公告中透露早期的开源视频编解码器 Theora 出现新的安全风险,为此 Chromium 浏览器将弃用该编解码器。The ...[详细]
-
《炉石传说》国服宣布9月25日回归2024-07-29 09:24:11编辑:柒柒 玩家可以免费获得2023年包括金卡在内 ...[详细]
-
谷歌宣布推出AI驱动的云端IDE 提供全平台访问 基于微软VS Code开发 – 蓝点网
谷歌今天宣布推出 Project IDX,这是一款基于云端的集成开发环境 (IDE),侧重点在于引入 AI 支持帮助开发者使用人工智能更好、更高效的构建应用程序,节省开发者时间和精力。Project ...[详细]