LastPass CVE-2013-5114漏洞分析 及发现另外漏洞
该漏洞在CVE说明为本地安全绕过漏洞。首先介绍下LastPass,LastPass是一个管理密码的软件,目的是用一个最安全的密码来管理其他所有密码。已经有许多浏览器的查件,使用起来很方便。android平台的应用在分析漏洞之前没用过。目前还是个收费软件。
漏洞说明:LastPass允许用户保存用户名与密码到本地。保存在shared_prefs文件夹里的LPandroid.xml文件里,用户名是明文,密码是密文。LastPass为了防止手机丢失后其他人可以使用记录的用户名和密码之间打开该应用,从而查看该软件保存的其他隐私信息,给该应用添加了一个pin码。当MainActivity转入后台,再转入前台时,需要验证一个简单的4位pin码。而当手机的调试模式打开后,这个简单的pin码可以被绕过。绕过方法下述。
漏洞利用方法:使用adb backup 将com.lastpass.lpandroid备份下来,然后再解包,最后修改其中的pincodeforreprompt属性,再恢复到手机中,打开应用,就可以不输入pin码打开应用,从而查看其中保护的各种用户名和密码。
漏洞局限:该漏洞其实危害不高,甚至可以不太算漏洞,因为前提条件是手机被黑客拿到,而且调试模式打开。如果有root权限,都不用backup,直接修改LPandroid.xml文件即可(理论上可以,没有试过)。CVE表示2.04版本有该漏洞,我用3.0测试仍然有存在该“漏洞”。所以这算不算个漏洞呢....不过要修复很容易,将那个可选属性去掉,强制要求每次重新打开应用的时候必须输入pin码,但是LastPass根本不鸟。
扩展1:LastPass加个pin码是多此一举。根本没有作用可言,倒不如在web端加一个锁定功能,当手机丢失时登录web端,锁定密码一段时间,使android端软件无法获得密码。
扩展2: 在分析漏洞的时候,发现LastPass在使用时,直接提供复制操作,将用户名密码复制到粘贴板,再粘贴到需要的地方。但是android有个Google不承认的漏洞,就是访问粘贴板不需要任何权限。因此,恶意软件可以一直侦听粘贴板就可以获得用户的密码....不知道这两者结合起来算不算漏洞,但是真有这么个侦听粘贴板的恶意软件说不定可以获得很多隐私信息。换句话说,粘贴板也可以算作恶意软件共谋的隐藏信道。
注:解backup包的工具:https://github.com/ChrisJohnRiley/Random_Code/tree/master/android%20backup

浙公网安备 33010602011771号