Los gestores de contraseña filtran datos, pero aun así debes continuar usándolos

1 marzo, 2019
19 Compartido 2,433 Visualizaciones

Expertos informáticos han descubierto una sorprendente vulnerabilidad en los gestores de contraseñas, ya que parece que muchos de estos no realizan un buen trabajo al depurar las contraseñas de la memoria una vez que ya no se necesitan.

Un análisis de Independent Security Evaluators (ISE) sacó a luz el problema que afecta de diferente forma a versiones de 1Password, Dashlane, LastPass y KeePass.

Las buenas noticias, son que todos los gestores aseguran correctamente las contraseñas cuando no se está ejecutando el software (cuando las contraseñas, incluyendo la maestra, están en la base de datos de forma cifrada).

Sin embargo, la cosa empeora un poco cuando ISE investigó como estos productos aseguraban las contraseñas tanto en modo bloqueado (ejecutándose justo antes de introducir la contraseña maestra o justo después de desconectarse), y en estado completamente desbloqueado (después de introducir la contraseña maestra).

En vez de generalizar, es mejor describir los problemas de cada producto.

1Password4 para Windows (v4.6.2.626)

La versión antigua mantiene una versión ofuscada de la contraseña maestra en la memoria que no se depura cuando se regresa al estado bloqueado. Bajo ciertas condiciones, una versión vulnerable en texto plano permanece en la memoria.

1Password7 para Windows (v7.2.576)

Pese a ser la versión actual, los investigadores lo califican como menos seguro que 1Password4 porque descifra y guarda en cache toda la base de datos de contraseñas en vez de hacerlo una de cada vez. 1Password7 también falla al depurar las contraseñas de la memoria, incluyendo la contraseña maestra, cuando cambia a modo bloqueado. Esto compromete la efectividad del botón de bloqueo, requiriendo que el usuario salga completamente del programa.

Dashlane para Windows (v6.1843.0)

Expone solo una contraseña de cada vez en memoria hasta que un usuario actualiza la entrada que es cuando la base de datos completa se expone en texto plano. Esto continúa siendo así pese que el usuario bloquee la base de datos.

KeePass Password Safe (v2.40)

Las entradas en la base de datos no son depuradas de la memoria después de ser usadas, aunque si ocurre con la contraseña maestra, afortunadamente, no recuperable.

LastPass for Applications (v4.1.59)

Las entradas en la base de datos permanecen en la memoria incluso cuando la aplicación está bloqueada. Además, cuando se deriva la llave de cifrado, la contraseña maestra se filtra a “un búfer de cadena” donde no se borra, incluso si la aplicación está bloqueada (nota: está versión se utiliza para gestionar las contraseñas de aplicaciones y es distinta del plugin para la web).

Obviamente, si las contraseñas, especialmente la contraseña maestra, están en la memoria cuando la aplicación está bloqueada, aumentan las posibilidades que malware pueda robar esta información después de infectar un ordenador.

La respuesta

Alguno de los fabricantes afectados han defendido públicamente sus productos, afirmando que los problemas que han descubierto los investigadores son parte de concesiones de diseños complejos.

LastPass también afirma que han solucionado los problemas encontrados en su producto y señala que un atacante necesitaría privilegios elevados para acceder al PC del usuario

¿Es el fin de los gestores de contraseñas?

Por resumir: no. Nuestro consejo es que continúes usándolos porque los problemas encontrados están completamente contrarrestados por las ventajas de su uso y además probablemente se solucionarán en próximas actualizaciones.

Lo que importa es que los investigadores busquen las vulnerabilidades de  estos productos y que los fabricantes hagan todo lo posible para solucionarlo lo antes posible.

Si tienes dudas, una buena idea es cerrar el gestor de contraseñas cundo no se utilice.

Y, por supuesto, utiliza la autenticación de doble factor siempre que puedas. De esa manera, aunque alguien tenga tu contraseña, no se podrá conectar como si fueses tú.

Te podría interesar

Actualización crítica para una vulnerabilidad de Adobe Flash Player
Actualidad
44 compartido1,898 visualizaciones
Actualidad
44 compartido1,898 visualizaciones

Actualización crítica para una vulnerabilidad de Adobe Flash Player

José Luis - 28 marzo, 2018

Aunque desde Adobe no se le otorga una gran importancia, la vulnerabilidad del Flash se activa sola al entrar en…

Ciberseguridad Nivel usuari@
Actualidad
8 compartido2,215 visualizaciones
Actualidad
8 compartido2,215 visualizaciones

Ciberseguridad Nivel usuari@

Vicente Ramírez - 7 agosto, 2019

Por Alfonso Linares, Desarrollador de Negocio Sector Seguros, Formador y Conferenciante. Comencé a interesarme en la ciberseguridad como padre, hace…

WhatsApp iniciará acciones legales en contra de los abusos en su plataforma
Actualidad
14 compartido1,010 visualizaciones
Actualidad
14 compartido1,010 visualizaciones

WhatsApp iniciará acciones legales en contra de los abusos en su plataforma

Vicente Ramírez - 20 agosto, 2019

Anuncia también un nuevo icono para poner stop a las fake news. 7 de diciembre. Esa es la fecha que…

Deje un comentario

Su email no será publicado

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.