Атаки Pass-ta-key позволяют использовать passkey из менеджера паролей Google
Исследователи Palo Alto Networks выявили три уязвимости в Google Password Manager, позволяющие компрометировать аккаунты, защищенные passkey. Атаки, получившие названия Pass-ta-key, Silver Pass-ta-key и Golden Pass-ta-key, затрагивают браузер Chrome на Windows с модулем TPM и не требуют прав администратора или взаимодействия с пользователем.
Google Password Manager — сервис для хранения и синхронизации учётных данных, включая passkey, между устройствами пользователя через браузер Chrome. Используется для безопасного входа на различные веб-сайты и в приложения.
Атаки эксплуатируют слабости в механизмах доверия и синхронизации. Pass-ta-key позволяет вредоносу с пользовательскими правами получить аутентификационный ответ, используя сохранённый Chrome блоб и Windows CNG для подписи запроса. Silver Pass-ta-key использует повторную регистрацию устройства, позволяя злоумышленнику зарегистрировать свой ключ user-verification и получать ответы с флагом UV. Golden Pass-ta-key даёт возможность похитить Security Domain Secret (SDS) из памяти процесса Chrome во время повторной регистрации, что позволяет расшифровать все passkey аккаунта.
В настоящее время идентификаторы CVE, уязвимые версии Chrome и статус устранения проблем не опубликованы. Разработчикам рекомендуется всегда валидировать флаг User Verified (UV) и проверять происхождение новых ключей.
Источники: CisoClub · «Хакер»
@cbunit
Post #4480
8