PT-2021-3158 · Kaspersky · Kaspersky Password Manager
Jibee
·
Publicado
2021-04-20
·
Atualizado
2021-08-08
·
CVE-2020-27020
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Kaspersky Password Manager (versões afetadas não especificadas)
Descrição
O recurso de geração de senhas do Kaspersky Password Manager não era totalmente seguro do ponto de vista criptográfico, o que, em alguns casos, poderia permitir que um invasor previsse as senhas geradas. Para isso, o invasor precisaria conhecer algumas informações adicionais, como a hora em que a senha foi gerada. A implementação utilizava um gerador de números pseudoaleatórios (PRNG) que gerava senhas com base na hora atual do sistema em segundos, resultando na geração da mesma senha por todas as instâncias do KPM no mesmo segundo. Estima-se que o KPM pudesse gerar cerca de 31,5 milhões de senhas por ano, o que poderia ser quebrado por força bruta em minutos, especialmente se o invasor soubesse a hora aproximada da criação da conta.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Inadequate Encryption Strength
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kaspersky Password Manager