QtPass w wersji przed 1.2.1 generuje hasła, które mogą być przewidywalne i podatne na wyliczenie (enumeration) podczas korzystania z wbudowanego generatora haseł w interfejsie GUI. Stanowi to poważne zagrożenie dla bezpieczeństwa przechowywanych haseł.
▸ Pokaż oryginał (EN)
It was discovered that QtPass before 1.2.1, when using the built-in password generator, generates possibly predictable and enumerable passwords. This only applies to the QtPass GUI.
Podatność wynika z użycia kryptograficznie słabego źródła losowości (CWE-338) w wbudowanym generatorze haseł aplikacji QtPass. Mechanizm generowania haseł w GUI jest niedostatecznie losowy, co sprawia, że wygenerowane hasła mogą być przewidywalne i możliwe do odgadnięcia metodą enumeracji. Problem dotyczy wyłącznie interfejsu graficznego QtPass — tryb oparty na zewnętrznych narzędziach nie jest podatny.
Atakujący może być w stanie przewidzieć lub wyczerpująco wyliczyć hasła wygenerowane przez QtPass GUI, co prowadzi do nieautoryzowanego dostępu do kont i zasobów chronionych tymi hasłami.
Należy zaktualizować QtPass do wersji 1.2.1 lub nowszej, dostępnej pod adresem https://github.com/IJHack/QtPass/releases/tag/v1.2.1. Dodatkowo zaleca się wygenerowanie nowych haseł dla wszystkich kont, dla których hasła były wcześniej tworzone za pomocą podatnej wersji generatora.
QtPass w wersjach przed 1.2.1, wyłącznie gdy używany jest wbudowany generator haseł w interfejsie GUI (QtPass GUI).
Podatność odkryta i zgłoszona przez społeczność — szczegóły dostępne w zgłoszeniu GitHub issues #338 projektu QtPass oraz na liście mailingowej password-store z stycznia 2018.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQtpass
APPQtpass< 1.2.1