Publié dans Logiciel

34

Nouvelle faille dans KeePass 2, mais nécessitant une compromission de l’ordinateur

Nouvelle faille dans KeePass 2, mais nécessitant une compromission de l’ordinateur

Une nouvelle brèche, estampillée CVE-2023-32784, concerne toutes les versions 2.X du gestionnaire de mots de passe pour Windows, Linux et macOS.

Exploitée, cette vulnérabilité peut permettre la récupération du mot de passe maître en clair, selon certaines circonstances. Le précieux sésame peut être récupéré depuis la mémoire vive lorsqu’il est saisi par l’utilisateur. Plus précisément, la faille réside dans le champ de saisie et la manière dont les entrées sont gérées, laissant des traces.

Seulement voilà, pour réussir cette opération, il faut que l’ordinateur de la victime ait été compromis. Ce qui rappelle une situation équivalente début février dernier. Dominik Reichl, l’auteur de KeePass, avait alors indiqué que son logiciel n’était pas pensé pour résister à une compromission locale, le piratage d’une machine offrant de nombreux moyens de parvenir à la récupération du mot de passe maître.

L’attitude est cette fois différente, comme on peut le voir dans l’échange entre le découvreur de la faille (vdohney) et Reichl. On apprend notamment que le signalement a eu lieu en début de mois, et que la faille sera corrigée dans la mouture 2.54 de KeePass, attendue pour début juin.

34

Tiens, en parlant de ça :

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Petite révolution tranquille

17:39 Soft 1
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

Report minoritaire

15:46 DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

I'm API

15:12 SécuSociété 0
KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 1
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 0
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 9
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 10

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 51
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 5

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

44
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 20
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 21
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 14
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 6

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 16
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 53
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 11

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Des billets volent dans les airs.

Mistral AI s’apprête à lever 450 millions d’euros auprès de NVIDIA et a16z

ÉcoIA 0

GTA VI

Rockstar met en ligne le trailer de GTA VI

Soft 34

Russian drone shot by the State Border Guard Service of Ukraine

La guerre électronique serait la plus grande faiblesse de l’Ukraine, et la principale force de la Russie

HardSécu 10

Debout, une femme en pull bleu montre à une autre, assise, quelque chose à son écran d'ordinateur.

Futur de l’IA : les femmes manquent dangereusement à l’appel

IASociété 20

Logo Spotify avec notes de musique

Spotify licencie 1 500 personnes de plus

ÉcoSociété 15

Wikipedia sombre

Wikipedia aura son thème sombre

Web 16

34

Commentaires (34)


Vekin Abonné
Il y a 7 mois

Le fait qu’une trace reste en mémoire vive peut être problématique, mais en réalité, à moins d’avoir sa machine compromise, ce n’est effectivement pas un réel problème en soi.



Sauf que l’article ne précise pas un point important : la trace du mot de passe peut aussi se retrouver dans le fichier d’échange (pagefile.sys) ou d’hibernation (hiberfil.sys) ! Et là, une attaque hors ligne peut être exploitée sur ces fichiers, surtout si le disque n’est pas chiffré. Risque particulièrement aggravé si le disque est jeté sans être formaté intégralement ou détruit. Prudence donc, en attendant le correctif.


Oby-Moine Abonné
Il y a 7 mois

+1
admettons que nous aillons affaire a un voleur très curieux, si je ne me trompe pas, il doit :




  1. voler l’ordinateur portable

  2. démarrer la machine pour débloquer bitlocker (grace au TPM)

  3. azote liquide + cold dump de la RAM

  4. récupérer la clé maitre BitLocker (et peut-être trouver la clé keepass ici)

  5. récupérer le fichier pagefile.sys et hiberfil.sys pour récupérer la clé keepass.



Ca reste une faille assez grave.


Patatt Abonné
Il y a 7 mois

Toujours pas de faille connue dans BlocNote Password, j’suis safe :transpi:


swiper Abonné
Il y a 7 mois

L’absence de faille publiée n’a jamais été un signe de non compromission. Bien au contraire. Les failles publiques permettent au moins de s’assurer qu’une base minimum d’utilisateurs pratiquent l’application et remontent les problèmes ou que la société pratique l’audit de sécurité sur son application.


Vekin Abonné
Il y a 7 mois

swiper

L’absence de faille publiée n’a jamais été un signe de non compromission. Bien au contraire. Les failles publiques permettent au moins de s’assurer qu’une base minimum d’utilisateurs pratiquent l’application et remontent les problèmes ou que la société pratique l’audit de sécurité sur son application.

Je crois que tu as loupé la blague :D


swiper Abonné
Il y a 7 mois

Vekin

Je crois que tu as loupé la blague :D

La honte… :craint:


Patatt Abonné
Il y a 7 mois

swiper

L’absence de faille publiée n’a jamais été un signe de non compromission. Bien au contraire. Les failles publiques permettent au moins de s’assurer qu’une base minimum d’utilisateurs pratiquent l’application et remontent les problèmes ou que la société pratique l’audit de sécurité sur son application.

Pardon :D



Au boulot, je ne sais pas ce qui m’agace le plus entre celui qui ne connait pas ses mots de passe et celui qui les stock dans Excel ou le Bloc Note.



J’ai tendance à penser qu’en 2023, un service IT qui se veux sensibilisé à la sécurité devrait proposer un gestionnaire de mot de passe par défaut à tout le monde avec la partite formation qui va bien pour s’en servir correctement.


carbier Abonné
Il y a 7 mois

Patatt

Pardon :D

Au boulot, je ne sais pas ce qui m’agace le plus entre celui qui ne connait pas ses mots de passe et celui qui les stock dans Excel ou le Bloc Note.

J’ai tendance à penser qu’en 2023, un service IT qui se veux sensibilisé à la sécurité devrait proposer un gestionnaire de mot de passe par défaut à tout le monde avec la partite formation qui va bien pour s’en servir correctement.

Au boulot ce qui m’agace le plus c’est de fournir un gestionnaire de mot de passe pour tout le monde + la formation qui va bien et de voir 75% des personnes (minimum) qui ne l’utilise pas parceque cela ne sert à rien.


durthu
Il y a 7 mois

Ni dans Post It password, on est sauvé au boulot !! :D


TNZfr
Il y a 7 mois

Un HSM et pis c’est marre !


B1gBr0ther Abonné
Il y a 7 mois

(reply:2133824:Oby-Moine)




oui, mais si ce n’est pas un ordinateur portable ? HA !


the_Grim_Reaper Abonné
Il y a 7 mois

Bah on parle quand même du cas où Keepass est utilisé avec uniquement un mot de passe et non une combinaison Mot de passe + “fichier” clé.
Bon, je dois être dans les exceptions à utiliser se fonctionnement et a mettre à jour la clé à jour ponctuellement :transpi:



Parce que dans ce cas là, le mot de passe seul ne sert à rien puisqu’il faut en plus la clé (clé USB ou fichier) qui n’est pas au même endroit en toute logique.


Kazer2.0 Abonné
Il y a 7 mois

J’ai aussi mot de passe +fichier de clef mais je crois que j’ai jamais mis à jour le fichier :transpi:



Après je suis sur de nunux chiffré comme mes parents, ça limite les vecteurs normalement.


Vin Diesel Abonné
Il y a 7 mois

C’est assez inquiétant pour un gestionnaire de MdP …
En revanche, Ce qui est rassurant, c’est que le développeur est réactif … En regard de ce qui se passe chez les autres éditeurs, suivez mon regard … :D


127.0.0.1
Il y a 7 mois

Comme tout le monde, j’attend de KeePass2 qu’il protège mes MDP même si mon ordinateur est compromis.



Et comme tout le monde j’ai complètement tort et je n’ai pas compris que la sécurité n’était pas assuré par un seul maillon de la chaine.




Mais comme je suis con, je vais tout de même dire que le problème vient du développeur de KeePass2.



:inpactitude:


Vekin Abonné
Il y a 7 mois

Qui a dit ça ?


127.0.0.1
Il y a 7 mois

Vekin a dit:


Qui a dit ça ?




Je résume:




  • il y a des données en clair dans les fichiers de dump mémoire de… windows.

  • parmi ces données, il y a le mot de passe maitre de Keepass qui a été tapé par l’utilisateur.

  • un programme malveillant peut aller lire les fichiers de dump mémoire de… windows.

  • et donc c’est une vulnérabilité de… Keepass



logique.


shadowfox
Il y a 7 mois

Surtout que si le PC est compromis par un keylogger par ex, Keepass n’y pourra pas grand chose.
C’est une bonne chose que la faille soit corrigée néanmoins, mais je pense qu’il n’est pas trop nécessaire de s’affoler en attendant le patch.


JohnHostfil Abonné
Il y a 7 mois

shadowfox

Surtout que si le PC est compromis par un keylogger par ex, Keepass n’y pourra pas grand chose. C’est une bonne chose que la faille soit corrigée néanmoins, mais je pense qu’il n’est pas trop nécessaire de s’affoler en attendant le patch.

J’allais écrire la même chose. inutile de s’affoler. Si la machine est compromise il y a bien plus de chance que ce soit par un keylogger (qui volera aussi votre mot de passe Keypass et toutes les autres saisies) plutôt qu’un logiciel spécifiquement développé pour chercher un mot de passe Keypass dans un dump mémoire qui si je ne me trompe pas nécessite les privilège d’administrateur pour être lu.


Vekin Abonné
Il y a 7 mois

Ou directement depuis la mémoire vive, plus simple pour un éventuel malware.



L’auteur ayant pu apporter un correctif, c’est bien une erreur de programmation qui peut ensuite mener à la chaîne d’exploitation que tu décris. Cela ne remet aucunement en question l’excellence du produit ni le sérieux du développeur, bien au contraire :D


fred42 Abonné
Il y a 7 mois

Les bonnes pratiques actuelles pour ce genre de données, c’est de les écraser dès qu’elles ont été utilisées afin justement qu’on ne puisse pas les lire en mémoire.



Un peu comme dans mission impossible (la série) où la bande était brûlée à la fin de l’écoute du message.


Vekin Abonné
Il y a 7 mois

fred42

Les bonnes pratiques actuelles pour ce genre de données, c’est de les écraser dès qu’elles ont été utilisées afin justement qu’on ne puisse pas les lire en mémoire.

Un peu comme dans mission impossible (la série) où la bande était brûlée à la fin de l’écoute du message.


Patatt a dit:


J’ai tendance à penser qu’en 2023, un service IT qui se veux sensibilisé à la sécurité devrait proposer un gestionnaire de mot de passe par défaut à tout le monde avec la partite formation qui va bien pour s’en servir correctement.




On l’a fait depuis peu ici en interne avec KeePass justement, qu’on utilisait déjà pour nos mots de passe sensibles.



Dans KeePass, les valeurs sensibles comme les mots de passe sont protégées en mémoire grâce à CryptoAPI de Windows. De mémoire, les valeur sont écrites dans des zones protégées de la mémoire dont aucun autre processus n’a accès et qui ne sont pas répliquées dans le fichier d’échange, par exemple. Dans le cas de cette faille, il y a eu un oubli qui fait que certaines informations exfiltrent quand même.


the_Grim_Reaper Abonné
Il y a 7 mois

(quote:2133876:127.0.0.1)
[…]




Mais comme je suis con […]



:inpactitude:




Je quote pour plus tard, tu ne m’en voudras pas :transpi: :yes:




shadowfox a dit:


Surtout que si le PC est compromis par un keylogger par ex, Keepass n’y pourra pas grand chose. C’est une bonne chose que la faille soit corrigée néanmoins, mais je pense qu’il n’est pas trop nécessaire de s’affoler en attendant le patch.




CE qui est corrigé c’est que la zone de saisie laisse l’information en claire et ne chiffre pas/n’isole pas les données au fur et a mesure de la saisie (isolation/chiffrement).
C’est ça pour moi qui nécessite la correction de quelque chose, le Keyloger c’est hors périmètre de l’appli, et c’est la réponse qui avait été faite par le passé pour le cas précédemment remonté et en toute logique pas fixé.


shadowfox
Il y a 7 mois

J’entends bien, mon propos c’était de dire qu’une attaque de vol de mot de passe sur une machine a plus de chance de se faire par ce biais.


Iroise29 Abonné
Il y a 7 mois

Patatt a dit:


J’ai tendance à penser qu’en 2023, un service IT qui se veux sensibilisé à la sécurité devrait proposer un gestionnaire de mot de passe par défaut à tout le monde avec la partite formation qui va bien pour s’en servir correctement.




Dans ma boîte, notre DSI ne nous a jamais parlé d’un quelconque gestionnaire de mot de passe alors que j’ai pu voir qu’ils ont KeePass pour la gestion des leurs :D
Y a encore du boulot de sensibilisation à faire !



Moi j’ai découvert KeePass il y a quelques années grâce à NextInpact :inpactitude:


Billye
Il y a 7 mois

Bon perso, j’ai pas lu plut haut …dsl les amis, mais pour moi notre gestionnaire de mdp, ou du moins sa bdd, tu la protège avec : un mdp, et un fichier clef ou une clé matérielle, les quidams qui geignent parce qu’on a réussi à leur prendre la prunelle de leur yeux, sérieux, ça m’amuse voir
ça me réjouit, parce que je me dit qu’ils sont très cons … Voilà, DSL si je blesse qui que ce soit …


the_Grim_Reaper Abonné
Il y a 7 mois

Consignes de la boite dans certains cas parce que les employés ne sont pas des powers users et que Keepass c’est déjà un peu mieux que le cahier avec tous les mots de passes sur la page de garde :fumer:



Après, je dis pas que c’est bien, mais faut voir d’où certains partent, le post it sous l’écran.


Billye
Il y a 7 mois

… Suite … La fuite évoquée par la CVE-2023-32784 évoque une possibilité de retrouver le mdp maître, mais sans parler d’un fichier clef et/ou d’une clef matérielle. Hors, utilisant Keepass, puis KeepassXC depuis Hérodote (à peu près) j’utilise cette embryon de “double auth” … Bon et là, sérieux, tu fais quoi ? …. :eeek2:


Charly32 Abonné
Il y a 7 mois

Patatt a dit:


Pardon :D



Au boulot, je ne sais pas ce qui m’agace le plus entre celui qui ne connait pas ses mots de passe et celui qui les stock dans Excel ou le Bloc Note.



J’ai tendance à penser qu’en 2023, un service IT qui se veux sensibilisé à la sécurité devrait proposer un gestionnaire de mot de passe par défaut à tout le monde avec la partite formation qui va bien pour s’en servir correctement.




C’est le cas dans ma cogip d’ingénieurs. Bah j’ai beau prêcher la bonne parole, presque personne n’utilise Keepass.
Même quand ils sont face au cas classique où ils ne retrouvent plus leur mdp et que je leur rappel que le gestionnaire Keepass est installé, j’ai le droit à un “ah oui c’est vrai”…


SebGF Abonné
Il y a 7 mois

Je compte plus les “passwords.txt” qui traînent partout… Un lance flammes, je vois pas d’autre solution.



Exercice amusant aussi pour récup des credentials d’entreprise : regardez les post-its d’écran quand vous êtes dans un magasin ou autre.


127.0.0.1
Il y a 7 mois

the_Grim_Reaper a dit:


Je quote pour plus tard, tu ne m’en voudras pas :transpi: :yes:





Maintenant je sais, je sais qu’on ne sait jamais



:phiphi:


OlivierJ Abonné
Il y a 6 mois

carbier a dit:


Au boulot ce qui m’agace le plus c’est de fournir un gestionnaire de mot de passe pour tout le monde + la formation qui va bien et de voir 75% des personnes (minimum) qui ne l’utilise pas parceque cela ne sert à rien.




Cela ne sert à rien de ton point de vue dans ce cas précis (à ton boulot), ou bien ce sont les utilisateurs qui disent ou pensent cela ?


Billye
Il y a 6 mois

(reply:2134125:the_Grim_Reaper) Absolument d’accord avec toi ! :cartonrouge:



carbier Abonné
Il y a 6 mois

OlivierJ a dit:


Cela ne sert à rien de ton point de vue dans ce cas précis (à ton boulot), ou bien ce sont les utilisateurs qui disent ou pensent cela ?




Ce sont les utilisateurs qui pensent cela.