이 비밀번호 관리자를 사용하면 위험에 처할 수 있습니다.

연구원들은 유명한 암호 관리자인 Bitwarden에서 결함을 발견했습니다. 이 버그를 악용하면 해커가 로그인 자격 증명에 액세스하여 다양한 계정을 손상시킬 수 있습니다.

Bitwarden 내부의 결함은 인화점, 보안 분석 회사. 이 문제는 과거에 많이 또는 전혀 다루어지지 않았지만 Bitwarden은 이 문제를 계속 알고 있었던 것으로 보입니다. 작동 방식은 다음과 같습니다.

비밀번호와 사용자 이름을 묻는 로그인 기능이 있는 사무용 컴퓨터.

잠재적인 보안 위험은 페이지 로드 시 Bitwarden의 자동 채우기 기능에 있습니다. 이를 통해 인라인 프레임(iframe)이 로그인 세부 정보에 액세스할 수 있으며 해당 iframe이 손상되면 자격 증명도 손상됩니다. iframe은 개발자가 현재 보고 있는 페이지 내에 다른 웹페이지를 삽입할 수 있게 해주는 HTML 요소입니다. 광고, 동영상 또는 웹 분석을 삽입할 목적으로 자주 사용됩니다.

관련된

  • 이 난처한 암호로 인해 유명인들이 해킹당했습니다.
  • 해커는 장치를 감염시키기 위해 교활한 새 트릭을 사용하고 있습니다.
  • OpenAI, 학생 GPT-4 프로젝트에 대한 소송 위협, 무료로 사용할 수 있다는 사실 잊음

Flashpoint에 따르면 iframe이 포함된 페이지에서 자동 채우기가 활성화된 Bitwarden을 사용하면 암호가 도용될 수 있습니다. 이는 페이지 로드 시 자동 완성이 현재 있는 페이지와 iframe 내에서 로그인 및 비밀번호를 자동으로 채우고 이로 인해 특정 위험에 노출되기 때문입니다.

추천 동영상

보고서에서 Flashpoint는 "내장된 iframe은 상위 페이지의 콘텐츠에 액세스할 수 없지만 로그인 양식에 대한 입력을 기다렸다가 추가 사용자 상호 작용 없이 입력된 자격 증명을 원격 서버로 전달합니다.”

하지만 해커가 비밀번호를 훔칠 수 있는 또 다른 방법이 있습니다. 페이지 로드 시 Bitwarden의 자동 채우기는 로그인이 일치하는 한 액세스하려는 도메인의 하위 도메인에서도 작동합니다. 즉, 비밀번호를 저장한 기본 도메인과 일치하는 하위 도메인이 있는 피싱 페이지를 우연히 발견하면 Bitwarden이 자동으로 해당 페이지를 해커에게 제공할 수 있습니다.

“일부 콘텐츠 호스팅 공급자는 로그인 페이지도 제공하는 공식 도메인의 하위 도메인에서 임의의 콘텐츠 호스팅을 허용합니다. 예를 들어 회사에 로그인 페이지가 있는 경우 https://logins.company.tld 사용자가 https://.company.tld, 이러한 사용자는 Bitwarden 확장에서 자격 증명을 훔칠 수 있습니다.”라고 Flashpoint는 설명했습니다.

밤에 랩톱 컴퓨터에 입력하는 어두운 수수께끼의 손.
앤드류 브룩스 / 게티 이미지

이 문제는 합법적인 대규모 웹사이트에서는 발생하지 않지만 무료 호스팅 서비스를 통해 이러한 도메인을 만들 수 있습니다. 그럼에도 불구하고 두 가지 결함 모두 발생할 가능성이 매우 적기 때문에 Bitwarden은 문제를 알고 있음에도 불구하고 문제를 해결하지 않았습니다. iframe을 사용하는 웹 사이트에서 계속 작업하기 위해 Bitwarden은 피싱 및 암호 도용 가능성에 대해 이 기회의 창을 열어 두어야 합니다.

페이지 로드 시 자동 채우기는 기본적으로 Bitwarden에서 비활성화되어 있으며 이 도구는 기능을 켤 때 발생할 수 있는 위험에 대해 사용자에게 경고합니다. 보고서에 대한 응답으로 Bitwarden은 하위 도메인에서 자동 채우기를 차단하는 업데이트를 계획하고 있다고 말했습니다.

아직 Bitwarden과 같은 도구를 사용하고 있지 않다면 다음 가이드를 확인하세요. 최고의 암호 관리자. Bitwarden이 그 목록에 있으며 이러한 보안 결함에도 불구하고 여전히 그 자리를 차지할 가치가 있습니다. 하지만 아마도 페이지 로드 시 자동 채우기를 비활성화하는 것이 당분간 좋은 생각일 수 있습니다.

편집자 추천

  • Gigabyte 마더보드가 있는 경우 PC에서 은밀하게 맬웨어를 다운로드할 수 있습니다.
  • 해커가 다른 비밀번호 관리자에게 마스터 키를 훔쳤을 수 있습니다.
  • 아니요, 1Password는 해킹되지 않았습니다. 실제로 일어난 일은 다음과 같습니다.
  • AI는 아마도 몇 초 안에 암호를 해독할 수 있습니다.
  • Windows 11 스크린샷이 생각만큼 비공개가 아닐 수 있습니다.

라이프스타일을 업그레이드하세요Digital Trends는 모든 최신 뉴스, 재미있는 제품 리뷰, 통찰력 있는 사설 및 독특한 미리보기를 통해 독자가 빠르게 변화하는 기술 세계를 파악할 수 있도록 도와줍니다.