CRITICAL🇬🇧 English

CVE-2017-18021

QtPass: przewidywalne hasła w wbudowanym generatorze

CVSS 9.8v3.0pub. 2018-01-05upd. 2024-11-21

QtPass w wersji przed 1.2.1 generuje hasła, które mogą być przewidywalne i podatne na wyliczenie (enumeration) podczas korzystania z wbudowanego generatora haseł w interfejsie GUI. Stanowi to poważne zagrożenie dla bezpieczeństwa przechowywanych haseł.

Pokaż oryginał (EN)

It was discovered that QtPass before 1.2.1, when using the built-in password generator, generates possibly predictable and enumerable passwords. This only applies to the QtPass GUI.

🤖 Analiza AI
Jak działa

Podatność wynika z użycia kryptograficznie słabego źródła losowości (CWE-338) w wbudowanym generatorze haseł aplikacji QtPass. Mechanizm generowania haseł w GUI jest niedostatecznie losowy, co sprawia, że wygenerowane hasła mogą być przewidywalne i możliwe do odgadnięcia metodą enumeracji. Problem dotyczy wyłącznie interfejsu graficznego QtPass — tryb oparty na zewnętrznych narzędziach nie jest podatny.

Skutki

Atakujący może być w stanie przewidzieć lub wyczerpująco wyliczyć hasła wygenerowane przez QtPass GUI, co prowadzi do nieautoryzowanego dostępu do kont i zasobów chronionych tymi hasłami.

Mitygacja

Należy zaktualizować QtPass do wersji 1.2.1 lub nowszej, dostępnej pod adresem https://github.com/IJHack/QtPass/releases/tag/v1.2.1. Dodatkowo zaleca się wygenerowanie nowych haseł dla wszystkich kont, dla których hasła były wcześniej tworzone za pomocą podatnej wersji generatora.

Kogo dotyczy

QtPass w wersjach przed 1.2.1, wyłącznie gdy używany jest wbudowany generator haseł w interfejsie GUI (QtPass GUI).

Uwagi

Podatność odkryta i zgłoszona przez społeczność — szczegóły dostępne w zgłoszeniu GitHub issues #338 projektu QtPass oraz na liście mailingowej password-store z stycznia 2018.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qtpass

    APP
    Qtpass
    < 1.2.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje