آسیب‌پذیری با شدت بالا در نرم‌افزار مدیریت رمزعبور Passwordstate – همین حالا پچ کنید

0
52
آسیب‌پذیری با شدت بالا در نرم‌افزار مدیریت رمزعبور Passwordstate - همین حالا پچ کنید

سازنده‌ی Passwordstate، نرم‌افزار مدیریت رمزعبور در سطح سازمانی که برای ذخیره‌سازی حساس‌ترین و مهم‌ترین اعتبارنامه‌های شرکت‌ها طراحی شده است، از کاربران خواسته تا هرچه سریع‌تر به‌روزرسانی جدید را نصب کنند. این به‌روزرسانی یک آسیب‌پذیری با شدت بالا را برطرف می‌کند که مهاجمان می‌توانند از آن برای دسترسی مدیریتی به مخزن رمزعبور استفاده کنند.

این نقص امنیتی از نوع دور زدن احراز هویت است و به مهاجمان اجازه می‌دهد تا با ساخت یک URL خاص به صفحه‌ی Emergency Access در Passwordstate دسترسی یابند. از آنجا، مهاجم می‌تواند به بخش مدیریتی این نرم‌افزار نفوذ کند. هنوز شناسه‌ی CVE برای این آسیب‌پذیری اختصاص داده نشده است.

حفاظت از حساس‌ترین اعتبارنامه‌های سازمانی

شرکت Click Studios که در استرالیا مستقر است و سازنده‌ی Passwordstate محسوب می‌شود، اعلام کرده این ابزار مدیریت پسورد توسط بیش از ۲۹ هزار مشتری و ۳۷۰ هزار متخصص امنیت مورد استفاده قرار می‌گیرد. این محصول برای حفاظت از حساس‌ترین و مهم‌ترین اعتبارنامه‌های سازمان‌ها طراحی شده است. از جمله قابلیت‌های آن، یکپارچه‌سازی با Active Directory (سرویسی در ویندوز برای ایجاد، تغییر و مدیریت حساب‌های کاربری شبکه) است. همچنین Passwordstate می‌تواند برای مدیریت بازنشانی رمزعبور، ممیزی رخدادها، و ورودهای از راه دور مورد استفاده قرار گیرد.

روز ۲۸ آگوست، Click Studios به مشتریان اطلاع داد که به‌روزرسانی جدیدی برای رفع دو آسیب‌پذیری منتشر کرده است.

این شرکت توضیح داد که آسیب‌پذیری دور زدن احراز هویت «با دسترسی به صفحه‌ی Emergency Access محصولات اصلی Passwordstate، از طریق یک URL با ساختار خاص، مرتبط است که می‌تواند به دسترسی به بخش مدیریت Passwordstate منجر شود». این شرکت سطح شدت این آسیب‌پذیری را بالا اعلام کرد.

در گزارش تغییرات (changelog) این به‌روزرسانی همچنین ذکر شده که امنیت و سازوکارهای جلوگیری از Clickjacking مرتبط با افزونه مرورگر در صورت بازدید کاربران از وب‌سایت‌های آلوده تقویت شده است. جزئیات بیشتری منتشر نشد و نمایندگان Click Studios نیز به درخواست‌های ایمیلی برای توضیح بیشتر پاسخ ندادند.

این هشدار در حالی منتشر می‌شود که چهار سال پیش Click Studios دچار یک نفوذ شبکه‌ای شد که به مهاجمان امکان داد سازوکار به‌روزرسانی Passwordstate را آلوده کنند. مهاجمان با در اختیار گرفتن کنترل به‌روزرسانی‌ها، نسخه‌ی جدیدی از نرم‌افزار را توزیع کردند که شامل بدافزاری بود که صرفاً در حافظه اجرا می‌شد؛ روشی که شناسایی آن را بسیار دشوار می‌کند. به گفته‌ی شرکت، کد مخرب «اطلاعات مربوط به سیستم کامپیوتری و بخشی از داده‌های Passwordstate را استخراج کرده و آن‌ها را به شبکه CDN تحت کنترل مهاجمان ارسال می‌کرد.»

چند روز بعد، Click Studios اعلام کرد که برخی از مشتریان آسیب‌دیده ممکن است سوابق رمزعبور ذخیره‌شده‌ی خود در Passwordstate را از دست داده باشند و برخی دیگر هدف حملات فیشینگ قرار گرفته‌اند. این شرکت به کاربران توصیه کرد در صورتی که نسخه آلوده را نصب کرده‌اند، تمام رمزعبورهای ذخیره‌شده را تغییر دهند. پس از آن، Click Studios دیگر به‌روزرسانی یا شفاف‌سازی بیشتری در مورد این رخداد منتشر نکرد؛ موضوعی که نارضایتی بسیاری از کاربران را برانگیخت.

در حال حاضر، به همه‌ی کاربران Passwordstate توصیه می‌شود که در اسرع وقت به نسخه‌ی 9.9 build 9972 ارتقا دهند.

منبع: https://arstechnica.com/security/2025/08/high-severity-vulnerability-in-passwordstate-credential-manager-patch-now/

مقاله قبلیدرباره باج‌افزار وارلاک چه می‌دانیم
مقاله بعدیجایگزین VPN برای سازمان‌ها- چرا به آن نیاز دارید و چگونه بهترین گزینه را پیدا کنید

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

This site uses Akismet to reduce spam. Learn how your comment data is processed.