PT-2021-23408 · Agilebits · 1Password For Mac

Megamind

·

Publicado

2021-09-29

·

Atualizado

2022-07-12

·

CVE-2021-41795

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
1Password para Mac, versões 7.7.0 a 7.8.x anteriores à 7.8.7
Descrição
A extensão do aplicativo Safari incluída no 1Password para Mac está vulnerável a uma falha que permite contornar a autorização. Uma página da web maliciosa poderia ler um subconjunto de itens do cofre do 1Password, incluindo nomes de usuário e senhas de itens do cofre associados ao seu domínio, nomes de usuário e senhas sem associação a um domínio, cartões de crédito e itens de contato, visando um componente vulnerável dessa extensão. Esses itens ficam acessíveis quando o 1Password está desbloqueado, e não é necessária nenhuma interação adicional do usuário.
Recomendações
Para as versões 7.7.0 a 7.8.x do 1Password para Mac anteriores à 7.8.7, atualize para a versão 7.8.7 ou posterior para resolver o problema. Como solução temporária, considere desativar a extensão do Safari até que um patch esteja disponível. Restrinja o acesso a itens confidenciais do cofre para minimizar o risco de exploração. Evite usar a extensão do 1Password em páginas da web não confiáveis até que o problema seja resolvido.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2021-41795

Produtos afetados

1Password For Mac