«Лаборатория Касперского» помогла устранить критические уязвимости в менеджере паролей для бизнеса

«Лаборатория Касперского» помогла устранить критические уязвимости в менеджере паролей для бизнеса

Эксперты «Лаборатории Касперского» исследовали менеджер паролей для бизнеса компании «Пассворк» с точки зрения кибербезопасности и обнаружили множественные уязвимости разного уровня — от низкого до критического. «Лаборатория Касперского» сообщила обо всех найденных уязвимостях вендору, «Пассворк» устранила их и выпустила обновления. 

Наиболее серьёзные уязвимости позволяли внешнему злоумышленнику получить контроль над учётной записью любого пользователя, в том числе администратора. Другие в той или иной степени влияли на основную функцию приложения — безопасное хранение секретов, в частности, позволяли получить к ним доступ или нарушить их доступность. По итогам исследования «Лаборатория Касперского» подала заявку на регистрацию 22 CVE в MITRE.

Подробнее об уязвимостях

Большинство найденных уязвимостей было связано с недостаточной проверкой прав пользователя или её отсутствием в определённых функциях приложения. Также эксперты «Лаборатории Касперского» обнаружили функции, содержащие уязвимости типа NoSQL-инъекция.

NoSQL-инъекции позволяли неавторизованному злоумышленнику сбросить пароль на вход в приложение любого зарегистрированного пользователя при помощи функции восстановления пароля и получить доступ к приложению от его имени, в том числе администратора. Также авторизованные пользователи могли похитить секреты и пароли других пользователей, объединённые в группу (или директорию) по принципу принадлежности к одному сервису. Чтобы получить такую информацию, они могли назначить любые права (например, чтение, запись) для чужой директории. Помимо этого, пользователи могли получить все удалённые в корзину другими пользователями директории вместе с секретами и паролями. При этом в дальнейшем их можно было использовать для атак на другие системы внутри организации.

«В условиях цифровизации и большого количества используемых внутренних и внешних сервисов бизнесу важно защищать корпоративные аккаунты своих сотрудников от несанкционированного доступа. Менеджеры паролей эффективно решают эту проблему, однако, как и любое другое ПО, они не застрахованы от возможных уязвимостей. Главное в этой ситуации — вовремя обнаружить их и устранить, чтобы быть на шаг впереди злоумышленников. Особенно, когда речь идёт о российском ПО, популярность которого растёт на фоне продолжающегося импортозамещения. Компания „Пассворк” открыта к проверкам с точки зрения безопасности и предоставляет исходный код, однако даже это не гарантирует полную защиту автоматически. Несмотря на то, что приложение существует уже почти десять лет, эксперты „Лаборатории Касперского” обнаружили серьёзные уязвимости, в том числе критического уровня. При этом „Пассворк” со своей стороны в кратчайшие сроки отреагировала на информацию об уязвимостях и обеспечила тем самым безопасность своих пользователей», — комментирует Владислав Смирнов, руководитель отдела анализа защищённости инфраструктуры «Лаборатории Касперского».

«В результате сотрудничества с „Лабораторией Касперского” мы оперативно выпустили обновления для устранения обнаруженных проблем. Также были внедрены дополнительные меры для предотвращения аналогичных ситуаций в будущем», — говорит Илья Гарах, технический директор «Пассворк».

похожие материалы

Стрелочка
Стрелочка
Злоумышленники пытаются украсть учётные данные через поддельные уведомления от Zoom и Docusign
Злоумышленники пытаются украсть учётные данные через поддельные уведомления от Zoom и Docusign

Эксперты «Лаборатории Касперского» обнаружили фишинговую кампанию, в рамках которой злоумышленники рассылают на корпоративные адреса поддельные уведомления от имени Zoom и Docusign.

На «АстраКонф» эксперт Владимир Нелюб расскажет про новый стандарт доверия к ИИ
На «АстраКонф» эксперт Владимир Нелюб расскажет про новый стандарт доверия к ИИ

25 сентября в рамках «АстраКонф», посвящённой информационным технологиям в России, Владимир Нелюб, управляющий партнер «Астра ИИ Код», директор по науке и ИИ «Группы Астра» расскажет про экосистему продуктов «Астра ИИ» и какие задачи решает новый продукт «Группы Астра» — «Астра ИИ Код».

МВД предупредило о схеме мошенников с обратным звонком на «Госуслуги»
МВД предупредило о схеме мошенников с обратным звонком на «Госуслуги»

Правоохранители рассказали о деталях актуальной схемы обмана, в которой злоумышленники провоцируют жертву самостоятельно перезвонить по поддельному номеру «горячей линии» портала «Госуслуги».

Иностранные участники Международного фестиваля молодежи получили интернет без ограничений и «белого списка»
Иностранные участники Международного фестиваля молодежи получили интернет без ограничений и «белого списка»

Зарубежным гостям Международного фестиваля молодежи в Екатеринбурге предоставили доступ к мобильной связи и Wi-Fi без сетевых ограничений и фильтрации ресурсов.

Эксперты Sysdig зафиксировали молниеносную атаку «ручной сборки» на Marimo
Эксперты Sysdig зафиксировали молниеносную атаку «ручной сборки» на Marimo

Специалисты компании Sysdig раскрыли детали атаки, в ходе которой неизвестному хакеру потребовалось всего 8 секунд, чтобы пройти путь от эксплуатации критической уязвимости в Python-блокноте Marimo до компрометации SSH.

15 октября 2026 года разработчик экосистемы инфраструктурного ПО Orion soft приглашает на ИТ-конференцию «Большая игра»
15 октября 2026 года разработчик экосистемы инфраструктурного ПО Orion soft приглашает на ИТ-конференцию «Большая игра»

Ежегодная ИТ-конференция Orion soft посвящена стратегическому планированию и технологическим трендам, которые помогают бизнесу расти в условиях оптимизации и сокращения бюджетов.