KeePass: Angreifer können sich Zugriff auf das Master-Passwort verschaffen

Eine neu entdeckte Sicherheitslücke in KeePass, einem beliebten Passwort-Manager, könnte es Angreifern ermöglichen, das Master-Passwort im Klartext auszulesen. Allerdings ist zu beachten, dass ein Angriff ein hohes Maß an technischem Wissen erfordert und bereits Zugang zum betroffenen System bestehen muss.

Unberechtigter Zugriff

KeePass speichert alle Passwörter und URLs verschlüsselt und benötigt für den Zugriff das Master-Passwort. Sollte dieses Master-Passwort kompromittiert werden, könnten potentielle Angreifer auf alle gespeicherten Passwörter zugreifen.

Die Schwachstelle wurde von einem Sicherheitsforscher entdeckt und auf Sourceforge veröffentlicht. Das Passwort lässt sich aus einem Speicherabbild rekonstruieren. Die Schwachstelle trägt den Code CVE-2023-32784 und wurde von den Entwicklern von KeePass bestätigt.

Der Angriff funktioniert mit der aktuellen KeePass-Version 2.x in der Standardkonfiguration durch Zugriff auf die Auslagerungs- oder Hibernation-Datei von Windows. Das Sicherheitsproblem liegt im benutzerdefinierten Passworteingabefeld „SecureTextBoxEx“. Zu jedem eingegebenen Zeichen gibt es Spuren, die eine Rekonstruktion ermöglichen.

Der Anfangsbuchstabe des Passworts bleibt in der Proof-of-Concept-Demonstration (PoC) verborgen. Nur der Rest des Passworts wird angezeigt. Dies mag auf den ersten Blick wie eine kleine Erleichterung erscheinen, aber es dürfte nicht sehr schwierig sein, den Anfangsbuchstaben zu erraten, wenn der Rest des Master-Passworts bereits bekannt ist.

Die Entwickler von KeePass haben angekündigt, die Lücke in der nächsten Version 2.54, die für Juli geplant ist, zu schließen.

Das Problem ist nicht ganz neu

KeePass hatte bereits im Jahr 2020 mit einer ähnlichen Situation zu kämpfen, als c’t-Redakteure Master-Passwörter diverser Passwortmanager aus Speicherabbildern auslesen konnten.

Felix Bauer
Felix Bauer
Felix Bauer ist IT-Security Consultant und IT Fachjournalist (Themen: IT-Sicherheit und Datenschutz). Felix Bauer ist seit 20 Jahren in der IT-Sicherheitsbranche tätig. Sein Hauptschwerpunkt liegt auf dem Thema „Virenschutz für Endanwender“. Felix Bauer ist OpenSource-Evangelist und besitzt den Master of Science in Security and Forensic Computing. Felix Bauer hat bereits an zahlreichen IT-Sicherheitskonferenzen und sonstigen IT-Sicherheitstagungen teilgenommen und diverse professionelle Qualifikationen im Bereich IT-Sicherheit erworben. Er ist Mitbegründer der Initiative bleib-Virenfrei.

Schreib einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Aufgrund einer enormen Zunahme von Spam-Kommentaren muss ich alle Kommentare manuell freischalten. Es kann daher zu Verzögerungen bei der Veröffentlichung von Kommentaren kommen.