
Foi descoberta uma vulnerabilidade no gerenciador de senhas de código aberto KeePass que permite a recuperação da senha mestre diretamente da memória do software, conforme divulgado pelo pesquisador responsável pela descoberta. A vulnerabilidade, identificada como CVE-2023-32784, ainda não possui uma correção oficial, e foi disponibilizada publicamente uma prova de conceito (PoC) chamada “KeePass 2.X Master Password Dumper“. No entanto, é importante destacar que essa falha não possibilita a extração remota da senha.
De acordo com o pesquisador, “se o seu computador já estiver infectado por um malware em execução com privilégios de usuário, essa descoberta não afetará significativamente a sua situação”. No entanto, caso haja suspeitas de que alguém possa obter acesso ao seu computador e realizar uma análise forense, essa vulnerabilidade poderia representar um problema. Em casos extremos, mesmo com o KeePass bloqueado ou não funcionando, a senha mestre poderia ser recuperada.
A vulnerabilidade em questão afeta o SecureTextBoxEx, um componente personalizado utilizado pelo software para inserir senhas mestras e outras senhas durante a edição. Para que a PoC seja eficaz, é necessário ter acesso a um dump de processo, arquivo de troca (pagefile.sys), arquivo de hibernação (hiberfil.sys) ou um dump de RAM do sistema completo.
O pesquisador explica que a falha reside no fato de que, para cada caractere digitado, uma string residual é criada na memória. Devido ao funcionamento do .NET, é extremamente difícil eliminar essa informação após sua criação. Por exemplo, ao digitar “Senha”, as seguintes sequências de caracteres são criadas: •a, ••s, •••s, ••••w, •••••o, ••••••r, •••••••d. A PoC procura esses padrões no dump e fornece um caractere provável para cada posição da senha (exceto a primeira posição).
A solução está chegando
Uma solução para essa vulnerabilidade está em desenvolvimento e afeta a versão KeePass 2.X para Windows, podendo também afetar as versões para Linux e macOS. A correção está prevista para ser lançada oficialmente em julho de 2023, na versão KeePass v2.54. Apesar de a PoC já estar disponível publicamente, é improvável que o risco de abuso do CVE-2023-32784 seja significativo.
Importante ressaltar que o KeepassXC, um fork do KeePassX que é uma versão multiplataforma do KeePass, não é afetado por essa vulnerabilidade.
Para saber mais, clique aqui.
