Säkerhetsbrist i Keepass – huvudlösenord läcker via minnet

Permalänk
Skrivet av maweric:

Vilken lösenordshanterare (offline) ska man använda?

KeepassXC

Permalänk
Medlem
Skrivet av Göteborgaren:

har inget med detta att göra, är något helt annat än å dumpa ner minnena.
kan iaf få full kontroll över hela nätverket och alla datorer som ör uppkopplade till en tplink router.

Ok, det är ju jättejobbigt, men det hör ju inte direkt hemma i den här tråden kan en tycka, du får tipsa sweclockers om det scoopet så kanske de skriver en artikel.

Permalänk
Medlem
Skrivet av izzie:

Samma med Bitwarden. Funkat bra för mig i alla år. Hostar själv

Bitwardens "default mode" sparar ju din databas i molnet. Men visst kan du skapa en egen "offline"-installation mha en lokal server. Kanske lite mer omständigt kan tyckas.

Permalänk
Medlem
Skrivet av The-Architect:

Bitwardens "default mode" sparar ju din databas i molnet. Men visst kan du skapa en egen "offline"-installation mha en lokal server. Kanske lite mer omständigt kan tyckas.

Utgångspunkten var ju att köra något open source. Klart det är mer omständligt än att köra något out of the box, det beror väl på vad som är viktigt för en.

Permalänk
Medlem
Skrivet av izzie:

Utgångspunkten var ju att köra något open source. Klart det är mer omständligt än att köra något out of the box, det beror väl på vad som är viktigt för en.

Den jag svarade på frågade efter något som var offline.

Permalänk
Medlem
Skrivet av Ceogar:

Det här rör väl ingen för ni kör väl alla med krav på lösenord + krypteringsnyckel?

right?

Känns meningslöst med krypteringssnyckeln om jag lagrar den i samma mapp som databasen. Så jag kör inte den och vill inte krångla till det allt för mycket.

Permalänk
Medlem
Skrivet av Tarasus:

Man blir ju mäkta imponerad av alla länder och framförallt av EU som har granskat det så noga tidigare....

Så fort en myndighet rekommenderar ett system så vet man att det finns en väg in i systemet som myndigheten vill använda själva.

Visa signatur

Processor: Motorola 68000 | Klockfrekvens: 7,09 Mhz (PAL) | Minne: 256 kB ROM / 512 kB RAM | Bussbredd: 24 bit | Joystick: Tac2 | Operativsystem: Amiga OS 1.3

Permalänk
Medlem
Skrivet av Chmat76:

Du kan ju alltid försöka med brute-force. Hur långt ungefär var lösenordet, och hur många sekel har du på dig?

Det var någon stans mellan 8-16. Har/hade en cirka höftning på några av tecknen men jag uppskattade att i bästa fall lyckades skära ner vilken tecken uppsättning som skulle användas skulle det ta 1 månad konstant körning med ett 3070 kort.

Men det förutsätter att det ungefärliga lösenord som jag minns är måttligt korrekt. Har bara behållit databasen utifall det blir så att jag har flera kraftiga grafikkort eller en dator jag kan ha tuggandes i bakgrunden i framtiden.

Vem vet, om ett par år kanske man har köpt sig ett 6090ti för 87000kr och offrar en vecka eller två.

Permalänk
Medlem
Skrivet av Tarasus:

Man blir ju mäkta imponerad av alla länder och framförallt av EU som har granskat det så noga tidigare....

EU gjorde sin grundliga kodgranskning och certifiering av KeePass 2016 och då för v1.3, en version som inte har detta felet.

Visa signatur

|Ryzen 5800x3d|RX 7900XTX Hellhound|Asus Prime X370 Pro|32GiB Corsair 3200MHz CL16 Vengeance|Corsair HX1000i|Fractal Define R5|LG 45GR95QE|Corsair K100|Razer DeathAdder V3 Pro|Ubuntu 24.04|

Permalänk
Hedersmedlem
Skrivet av jreklund:

Enligt den öppna diskussionen på SourceForge blev det miss i kommunikationen och POC släppts i en publik forumtråd. KeePass förtydligade sin information på hemsidan efter det.

Källa: https://sourceforge.net/p/keepass/discussion/329220/thread/f3...

Nämnas bör att det finns en fixad version (som inte är tänkt för release, dock, utan testning) i forumtråden som de mest oroliga kanske bör uppdatera till.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
NAS: 6700K/16GB/Debian+ZFS | Backup (offsite): 9600K/16GB/Debian+ZFS

Permalänk
Medlem
Skrivet av The-Architect:

Ok, det är ju jättejobbigt, men det hör ju inte direkt hemma i den här tråden kan en tycka, du får tipsa sweclockers om det scoopet så kanske de skriver en artikel.

yes det är sant, har tipsat dom om det och gett dom info etc

Visa signatur

In science we trust!

Permalänk
Medlem
Skrivet av Göteborgaren:

har inget med detta att göra, är något helt annat än å dumpa ner minnena.
kan iaf få full kontroll över hela nätverket och alla datorer som ör uppkopplade till en tplink router.

Tror inte en sekund på att man får full åtkomst till alla datorer i nätverket genom en bugg i en router. Då har man mycket större problem än routern om det skulle vara möjligt.

Visa signatur

Lätt som Paj

Permalänk
Medlem
Skrivet av LeonHart:

Tror inte en sekund på att man får full åtkomst till alla datorer i nätverket genom en bugg i en router. Då har man mycket större problem än routern om det skulle vara möjligt.

ingen bugg.

Visa signatur

In science we trust!

Permalänk
Medlem
Skrivet av LeonHart:

Tror inte en sekund på att man får full åtkomst till alla datorer i nätverket genom en bugg i en router. Då har man mycket större problem än routern om det skulle vara möjligt.

med åtkomst så menar han nog snarare att man kan få routern att routa din trafik till hela nätet oavsett filter i routern, inte att du kan komma in i varje maskin som sitter kopplade mot routern.

Gissningsvis så handlar detta om Horse Shell som är en hackad firmware till tp-link routrar där man ännu inte är 100 på hur Kineserna gör (för den kommer från Kina) för att stoppa in den firmwaren på andras routrar, men troligen handlar det om att de gissar sig till admin lösenord.

Dock hyfsat simpel att se om man har råkat få då den tar bort sidan för uppdatering av firmware helt i hopp om att hindra folk att rätta till det. Så ser man att den saknas så...

Visa signatur

|Ryzen 5800x3d|RX 7900XTX Hellhound|Asus Prime X370 Pro|32GiB Corsair 3200MHz CL16 Vengeance|Corsair HX1000i|Fractal Define R5|LG 45GR95QE|Corsair K100|Razer DeathAdder V3 Pro|Ubuntu 24.04|

Permalänk
Medlem
Skrivet av F.Ultra:

med åtkomst så menar han nog snarare att man kan få routern att routa din trafik till hela nätet oavsett filter i routern, inte att du kan komma in i varje maskin som sitter kopplade mot routern.

Gissningsvis så handlar detta om Horse Shell som är en hackad firmware till tp-link routrar där man ännu inte är 100 på hur Kineserna gör (för den kommer från Kina) för att stoppa in den firmwaren på andras routrar, men troligen handlar det om att de gissar sig till admin lösenord.

Dock hyfsat simpel att se om man har råkat få då den tar bort sidan för uppdatering av firmware helt i hopp om att hindra folk att rätta till det. Så ser man att den saknas så...

Ja det var ju en helt annan sak…

Visa signatur

Lätt som Paj

Permalänk

Kör med Bitwarden. Open source och gratis.

Permalänk
Medlem
Skrivet av Göteborgaren:

har inget med detta att göra, är något helt annat än å dumpa ner minnena.
kan iaf få full kontroll över hela nätverket och alla datorer som ör uppkopplade till en tplink router.

Borde inte vara ett problem om man kör openwrt istället för default firmware va?

Permalänk
Medlem

Vilka rättigheter krävs för att dumpa minnet från en elevated process? Om det krävs adminrättigheter så är det en nothing burger för min del (då jag alltid kör KeePass elevated).

Visa signatur

5950X, 3090

Permalänk
Medlem

Nyheter som dessa tenderar alltid att visas när jag börjar fundera på att ta tag i det där med att skaffa lösenordshanterare igen. Funderade på det så sent som igår kväll...

Visa signatur

Redbox: Asrock B650 Lightning ATX, 7800x3D -20CCO, XFX 6950XT, 2x32GB Corsair Vengence 6400 CL32, WD SN770 2TB, Corsair RMe 1000, Lian Li Lancool 216, Peerless Assassin 120 SE
Purpbox: Z87-Pro, I5 4670K@4.2, Sapphire 290 TRI-X, 2x8GB Crucial Tactical@stock, Deep Silence 1
Samsung Evo 250+500GB + QVO 1TB, 2x1TB 7200RPM backup/lagring
Det var bättre förr: E5300 2600MHz -> 3640MHz, Celeron 300A -> 450MHz