Fredzone
  • News
    • High-Tech
      • Accessoires
      • APN / Camescopes
      • Drones
      • Imprimantes 3D
      • Intelligence Artificielle
      • Ordinateurs
      • Périphériques
      • Réseau / ADSL
      • RV / RA
      • Science
      • Transport
      • TV / Hifi
    • Jeux-Vidéo
      • Consoles
      • Jeux
      • Jeux en ligne
      • MMORPG
    • Logiciels
      • Windows
      • Mac OS
      • Linux
      • Autres
    • Loisirs
      • Animes
      • Cinéma
      • Humour
      • Inclassables
      • Livres & BD
      • Musique
      • Photographie
      • Séries
    • Mobilité
      • Baladeurs
      • GPS
      • Liseuses
      • Objets Connectés
      • Opérateurs / MVNO
      • OS / Applications / Jeux
      • Smartphones
      • Tablettes Tactiles
    • Web
      • Blogosphère
      • Business
      • Design
      • Hacking
      • Piratage
      • Réseaux Sociaux
      • Services
  • Tests
    • Accessoires & Périphériques
    • APN
    • Consoles
    • Objets Connectés
    • Ordinateurs & Machines Hybrides
    • Smartphones
    • Tablettes Tactiles
  • Tutoriels
  • Bons Plans
Menu
  • News
    • High-Tech
      • Accessoires
      • APN / Camescopes
      • Drones
      • Imprimantes 3D
      • Intelligence Artificielle
      • Ordinateurs
      • Périphériques
      • Réseau / ADSL
      • RV / RA
      • Science
      • Transport
      • TV / Hifi
    • Jeux-Vidéo
      • Consoles
      • Jeux
      • Jeux en ligne
      • MMORPG
    • Logiciels
      • Windows
      • Mac OS
      • Linux
      • Autres
    • Loisirs
      • Animes
      • Cinéma
      • Humour
      • Inclassables
      • Livres & BD
      • Musique
      • Photographie
      • Séries
    • Mobilité
      • Baladeurs
      • GPS
      • Liseuses
      • Objets Connectés
      • Opérateurs / MVNO
      • OS / Applications / Jeux
      • Smartphones
      • Tablettes Tactiles
    • Web
      • Blogosphère
      • Business
      • Design
      • Hacking
      • Piratage
      • Réseaux Sociaux
      • Services
  • Tests
    • Accessoires & Périphériques
    • APN
    • Consoles
    • Objets Connectés
    • Ordinateurs & Machines Hybrides
    • Smartphones
    • Tablettes Tactiles
  • Tutoriels
  • Bons Plans
 Si vous utilisez LastPass, alors vos mots de passe ne sont peut-être pas en sécurité
Un chercheur en sécurité a trouvé une nouvelle faille dans LastPass.
Services

Si vous utilisez LastPass, alors vos mots de passe ne sont peut-être pas en sécurité

by Frédéric Pereira 19 janvier 2016

LastPass est une solution très populaire et elle a séduit des millions d’utilisateurs à travers le monde. Rien de surprenant à cela car l’outil est à la fois puissant, flexible et accessible. Il est d’ailleurs possible que vous l’utilisiez chez vous et si c’est le cas, alors cet article devrait beaucoup vous intéresser. Une nouvelle faille critique vient effectivement d’être découverte et vos mots de passe sont peut-être en danger.

Cette faille a été découverte par un chercheur en sécurité du nom de Sean Cassidy et elle a été présentée à l’occasion de la conférence Shmoocon 2016 qui s’est déroulée au début de la semaine à Washington.

Faille LastPass
Un chercheur en sécurité a trouvé une nouvelle faille dans LastPass.

Sobrement baptisée LostPass, elle s’appuie entièrement sur une faille de type CSRF, ou “Cross-site-request-forgery”.

Cette faille s’appuie sur du CSRF et sur un zeste de phishing en prime

Cette vulnérabilité concerne surtout les services d’authentification et elle consiste à transmettre à un utilisateur une fausse requête HTTP pointant vers une action interne propre au site.

En se rendant sur la page, l’internaute exécute la commande associée avec ses propres droits sans même s’en rendre compte.

Si vous voulez en savoir plus sur le sujet, le mieux c’est encore de vous rendre sur cette page. Elle explique la nature de la faille mais également la manière dont elle peut être exploitée.

Sean Cassidy a donc développé une page spéciale exploitant cette fameuse faille, une page forçant la déconnexion de LastPass. Il a ensuite affiché un bandeau dans le navigateur pour inciter l’internaute à se reconnecter, avec un bouton renvoyant vers une réplique du site de l’éditeur.

En utilisant cette technique, il serait donc possible de récupérer les mots de passe maître des comptes des internautes.

LastPass a pris de nouvelles mesures pour protéger ses utilisateurs

Vous l’aurez compris, cette attaque combine du CSRF et un zeste de phishing en prime. C’est d’ailleurs ce qui la rend aussi redoutable.

Alors bien sûr, les internautes les plus observateurs remarqueront tout de suite qu’ils ne se trouveront pas sur la bonne page en jetant un coup d’oeil à la barre d’adresse du navigateur, mais le problème c’est que tous les utilisateurs ne sont pas aussi prudents.

Le bon côté de la chose, c’est que notre chercheur a tout de suite contacté l’éditeur de LastPass pour lui faire remonter le problème et ce dernier a mis en place un nouveau dispositif capable d’alerter l’utilisateur s’il saisit son mot de passe sur une page web ne lui appartenant pas.

En marge, il a aussi étendu à tous les comptes la procédure de vérification par email, une procédure qui s’enclenche lorsque l’internaute se connecte depuis une adresse IP ou un terminal inconnu.

Ceci étant, le chercheur précise que si ces mesures atténuent l’attaque “de manière considérable”, elles ne l’éliminent pas totalement et il sera donc préférable de vous montrer prudent et de vérifier systématiquement l’adresse des pages où vous saisissez votre mot de passe.

Tags: lastpass sécurité web
Avatar

Frédéric Pereira

Floodeur compulsif, Frédéric Pereira est très actif sur Twitter ou encore sur Facebook.

0 0 votes
Évaluation de l'article
S’abonner
Connexion
Notification pour
guest

guest

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur comment les données de vos commentaires sont utilisées.

1 Commentaire
Le plus ancien
Le plus récent Le plus populaire
Commentaires en ligne
Afficher tous les commentaires
titlap
titlap
7 années il y a

Utilisant LastPass depuis de nombreux mois, j’ai eu peur à la lecture du titre.. Au final, en lisant l’article, je suis “presque” rassuré.. .
Quelle alternative à Lastpass proposez vous pour stocker tous ses mots de passe en ligne ?

0
Répondre
wpdiscuz   wpDiscuz

Bons Plans

  • Bons Plans

    Spring sales 2023 : les promos de printemps sur les aspirateurs Dreame ...

  • Jackery

    Bons Plans

    Jusqu’à 20 % de réduction sur les produits Jackery pour préparer votre camping ...

  • Générateur électronique BLUETTI

    Bons Plans

    Jusqu’à 1339€ à économiser sur les générateurs BLUETTI !

  • CR-Laser Falcon2 22W

    Bons Plans

    Profitez de 10% de réduction sur le CR-Laser Falcon 2 22W, un ...

  • Godeal24

    Bons Plans

    Godeal24 offre jusqu’à 62% de réduction sur des clés Windows 10/11 et ...

  • Récent

  • Populaire

  • Commentaires

  • Fate-Strange-Fake-Whispers-of-Dawn-anime-Gilgamesh

    Nouveau trailer pour Fate/Strange Fake – Whispers of Dawn !

    Nasser S.
    52
    0
  • Dans son quotidien, Brie Larson (Captain Marvel) passe incognito auprès ...

    Marie-Louise F.
    65
    0
  • Crédits: 8-Bit

    Bonnes nouvelles pour les fans de Blue Lock, l’anime confirme ...

    Marie-Louise F.
    50
    0
  • Chaise gamer

    Boundary sera disponible sur Steam dès le 13 Avril 2023 ...

    Geordano DOKPO
    88
    0
  • Daredevil Born Again dévoile une image de Kingpin, il est ...

    Nass
    82
    0
  • Toutes les explications sur la fin de Lost

    Frédéric Pereira
    11627
    1 031
  • PSN : retour progressif du PlayStation Network

    Frédéric Pereira
    12011
    852
  • Cracker Nintendo DS

    Comment cracker sa Nintendo DS…

    Frédéric Pereira
    15327
    776
  • Invitations Spotify

    250 invitations pour Spotify…

    Frédéric Pereira
    13500
    652
  • Comment cracker la Wii (4.2, 4.3 avec et sans jeux)

    Cracker la Wii : 4.2, 4.3 avec et sans jeux

    Frédéric Pereira
    19987
    582
  • Avatar
    Caudron
    on mars 27, 2023
    Oppo A17, le nouveau smartphone d’entrée de gamme de la ...
    Bonjour, Ne possède pas la fonction NFC dont ds l'impossibilité de payer en sans contact. Un comble pour un téléphone de 2023
  • Avatar
    Ayann
    on mars 27, 2023
    Bing Chat, désormais accessible à tous
    Bonjour. Suite au message "Il n’existe donc plus de liste d’attente... Il suffit de s’inscrire pour que ce dernier se ...
  • Avatar
    Ben10
    on mars 27, 2023
    La France interdit TikTok ainsi que les autres « applications récréatives »
    Je ne comprends pas comment on peux installer ce genre d'application sur un téléphone pro. Il ne bosse jamais !
  • Avatar
    Thomas
    on mars 27, 2023
    Samsung dévoile la liste des appareils Galaxy qui recevront One ...
    Je ne sais pas non plus j' ai le a13 4g
  • Avatar
    zoubida
    on mars 27, 2023
    Les 50 pires prénoms donnés à des bébés !
    bz ta mere sale pute inshallah tu meur sa se voit tu sens la merde et ta une vie de ...
  • Annonceurs
  • Devenez rédacteur
  • Politique de confidentialité
  • Mentions Légales
  • Préférences cookies
  • Contact
© Copyright FZN 2023. Tout droit réservé.
wpDiscuz