Desarrollado por la firma de seguridad rusa Kaspersky, Kaspersky Password Manager (KPM) permite a los usuarios no solo almacenar de forma segura contraseñas y documentos, sino también generar contraseñas cuando sea necesario.
Todos los datos confidenciales almacenados en la bóveda de KPM están protegidos por una contraseña maestra. La aplicación está disponible para Windows, macOS, Android e iOS, y también se puede acceder a los datos confidenciales a través de la web.
El problema con la aplicación, descubrió el investigador de seguridad de Ledger Jean-Baptiste Bédrune hace aproximadamente dos años, era que su mecanismo de generación de contraseñas seguras era débil , lo que permitía que las contraseñas creadas fueran forzadas en cuestión de segundos.
KPM fue diseñado para generar contraseñas de 12 caracteres de forma predeterminada, pero permite a los usuarios personalizar sus contraseñas modificando la configuración en la interfaz de KPM, como la longitud de la contraseña y el uso de letras mayúsculas y minúsculas, dígitos y caracteres especiales.
El problema con KPM, explica el investigador de Ledger, es también lo que lo diferencia de otros administradores de contraseñas: en un intento de crear contraseñas que estén lo más alejadas posible de las generadas por humanos, la aplicación se volvió predecible.
Las contraseñas parecen haber sido creadas para evitar el descifrado de los crackers de contraseñas de uso común. Sin embargo, el algoritmo empleado permitió a un atacante que sabía que las contraseñas se generaron usando KPM crear las contraseñas más probables generadas por la utilidad, dice Bédrune.
“Podemos concluir que el algoritmo de generación en sí mismo no es tan malo: resistirá contra las herramientas estándar. Sin embargo, si un atacante sabe que una persona usa KPM, podrá descifrar su contraseña mucho más fácilmente que una contraseña completamente aleatoria ”, dice el investigador.
Rastreada como CVE-2020-27020, la vulnerabilidad está relacionada con el uso de un generador de números pseudoaleatorios (PRNG) que no era criptográficamente seguro. La aplicación de escritorio usó Mersenne Twister PRNG, mientras que la versión web usó la función Math.random () , ninguna de las cuales es adecuada para generar material criptográficamente seguro.
Lo que descubrió el investigador fue que la aplicación usaría la hora del sistema como semilla para generar cada contraseña, lo que significa que "cada instancia de Kaspersky Password Manager en el mundo generará exactamente la misma contraseña en un segundo determinado".
“Las consecuencias son obviamente malas: todas las contraseñas pueden ser forzadas. Por ejemplo, hay 315619200 segundos entre 2010 y 2021, por lo que KPM podría generar como máximo 315619200 contraseñas para un juego de caracteres determinado. Forzarlos toma unos minutos ”, dice Bédrune.
Kaspersky comenzó a lanzar parches en 2019, pero solo publicó un aviso en abril de 2021.
“El generador de contraseñas no era completamente seguro desde el punto de vista criptográfico y potencialmente permitía a un atacante predecir las contraseñas generadas en algunos casos. Un atacante necesitaría conocer información adicional (por ejemplo, el momento de la generación de la contraseña) ”, dijo la compañía en su aviso . "Todas las versiones públicas de Kaspersky Password Manager responsables de este problema ahora tienen una nueva lógica de generación de contraseñas y una alerta de actualización de contraseñas para los casos en que una contraseña generada probablemente no sea lo suficientemente segura".
Se recomienda a los usuarios que actualicen Kaspersky Password Manager para Windows 9.0.2 Patch F, Kaspersky Password Manager para Android 9.2.14.872 y Kaspersky Password Manager para iOS 9.2.14.31 lo antes posible. El administrador de contraseñas también admite actualizaciones automáticas.
Fuente: securityweek.com

0 Comentarios