Roboform má slabé místo, hesla lze ukrást z mobilu

Oblíbená služba pro šifrované ukládání hesel Roboform má bezpečnostní chybu, která umožní skrze mobilní aplikaci přístup k databázi uložených hesel bez znalosti hlavního hesla, píše The Hacker News (upozornil CSIRT). Není však důvod k panice a nehrozí masový únik dat, uživatelé navíc mohou zneužití chyby snadno předejít.

Klepněte pro větší obrázek

Obejít hlavní heslo lze skrze mobilní aplikaci Roboformu pro Android nebo iOS. Ta umožňuje nahradit hlavní heslo ryze číselným PINem, který se v mobilu snadněji zadává. Tím si aplikace zapamatuje hlavní heslo a po správném zadání PINu umožní přístup k databázi logicky bez něj. Ovšem jednoduchým výmazem řádku z jednoho ze souborů aplikace lze docílit toho, že aplikace nebude dotazovat PIN a pustí uživatele rovnou k databázi.

Postup je vidět na následujícím videu:

Teoreticky by tak mohl záškodník, který se dostane k telefonu, snadno získat všechna hesla. Inkriminovaný soubor je však uložen v systémové části a bez root přístupu či jailbraiku je nedostupný. Objevitelé chyby upozorňují, že provést root nebo jailbraik je triviální, nicméně riziko zneužití chyby se tím značně snižuje.

Tvůrci Roboformu zatím nevydali žádnou opravu. Ochrana je ale velmi jednoduchá – nepoužívejte v mobilu PIN k přístupu k Roboformu, ale přímo hlavní heslo. 

Mohlo by vás zajímat:

 

Témata článku: Software, Bezpečnost, Mobility, Únik dat, Heslo, Root

3 komentáře

Nejnovější komentáře

  • Poltergeist 7. 7. 2014 17:59:28
    ukrast to dakaze jedine Kuba ten to prolomi i z vypnuteho tel.
  • adsamcik 7. 7. 2014 10:47:11
    Ono to zase až tak není triviální rootnout telefon a získat hesla. Pokud...
Určitě si přečtěte

Monitory do 10 tisíc: poradíme, jaké jsou teď nejlepší

Monitory do 10 tisíc: poradíme, jaké jsou teď nejlepší

** Dobrý monitor s kvalitním panelem lze pořídit pod tři tisíce korun ** Pod deset tisíc si můžete koupit pracovní 27" monitor nebo nejlevnější použitelné 4K ** Vybrali jsme také ideální model pro vícemonitorovou konfiguraci

27.  11.  2016 | Stanislav Janů | 13

Sbíječky vyměnili za klávesnice. Nový projekt má za cíl přeučit horníky na programátory

Sbíječky vyměnili za klávesnice. Nový projekt má za cíl přeučit horníky na programátory

** Programátorů je málo a horníků bez práce po uzavření dolu Paskov bude moc ** Problém řeší unikátní projekt ** Pilotní kurz dává naději, že by z horníků mohli být použitelní kodéři

28.  11.  2016 | David Polesný | 76