image

Wachtwoordmanager Dashlane kon wachtwoorden lekken

woensdag 21 september 2016, 11:23 door Redactie, 4 reacties

Wachtwoordmanagers hebben als doel om wachtwoorden van gebruikers veilig op te slaan zodat ze tegen aanvallen zijn beschermd, maar een ernstig beveiligingslek in de wachtwoordmanager Dashlane zorgde ervoor dat aanvallers wachtwoorden, cookies, gebruikersdata en andere inloggegevens konden stelen.

De kwetsbaarheid werd door Google-onderzoeker Tavis Ormandy ontdekt. Een programmeerinterface (api) die Dashlane gebruikte was kwetsbaar voor universele cross-site scripting. Daardoor kon elke willekeurige website een cross-site scripting-aanval op andere websites uitvoeren en zo toegang tot cookies en gebruikersdata krijgen en wachtwoorden en inloggegevens voor elke website stelen, aldus Ormandy. Volgens de onderzoeker gaat het om een ernstig beveiligingslek.

Hoewel het niet mogelijk is om willekeurige code via de kwetsbaarheid uit te voeren, wat vaak de graadmeter is om een kwetsbaarheid als ernstig te beschouwen, is het toch een ernstig lek, stelt Ormandy. De wachtwoordmanager heeft namelijk als enige rol het beschermen van wachtwoorden en de kwetsbaarheid maakte het juist mogelijk die te stelen. Ormandy merkt op dat de patch een maand op zich liet wachten doordat Apple alle updates in de App Store controleert. In de release notes van de nieuwe versie maakt Dashlane echter nergens melding van het ernstige beveiligingslek.

Reacties (4)
21-09-2016, 13:32 door Anoniem
Precies mijn reden om geen online wachtwoordmanagers te gebruiken. Al mijn wachtwoorden zijn bij mij, en blijven bij mij. Weg met die zogenaamd "veilige" online wachtwoordmanagers.
21-09-2016, 16:48 door [Account Verwijderd]
Je kon erop wachten dat dit eens zou gaan gebeuren. En hierna zullen er heus nog wel meer 'smart' password-managers volgen.
Ik blijf liever 'dumb' en beheer zelf mijn wachtwoorden.
Hoe? Uitgeprint.
Waar? Daarvoor heb ik een persoonlijk protocol.
Er is één veiliger manier en dat is ze allemaal onthouden.
27-09-2016, 10:08 door Anoniem
...een _on-line_ wachtwoorden-tool....
23-11-2016, 09:37 door Anoniem
Wetenschappelijk onderzoek toont aan dat het gebruik van een Wachtwoordmanager veiliger is dan het intoetsen van wachtwoorden. Misschien dan maar een gebruiken die geen wachtwoordkluis heeft.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.