Никогда мы не доверяли менеджерам паролей. Даже от известных инфосек вендоров. И, как оказывается, правильно делали.
Жан-Батист Бедрун, исследователь
Ledger Donjon,
раскрыл технические подробности уязвимости CVE-2020-27020, которая была найдена в
Kaspersky Password Manager (KPM) в июне 2019 года и исправлена спустя четыре месяца.
Итак, реализация
KPM содержала в себе несколько упущений, но главная из них заключалась в использовании генератора псевдослучайных чисел (ГПСЧ)
Mersenne Twister, который генерит пароль только лишь на основании текущего системного времени в секундах. Таким образом, каждый экземпляр
KPM в мире генерирует один и тот же пароль в каждую конкретную секунду.
Всего за год, например,
KPM мог сгенерить чуть больше 31,5 млн. паролей, брутфорс которых займет минуты, особенно если злоумышленник приблизительно знает время создания учетной записи (например, на форуме).
Как мы уже сказали,
Касперские довольно оперативно устранили дырку, а вот уведомление пользователей о необходимости повторной генерации паролей вышло лишь спустя год.
Надеемся, ответственные за этот факап товарищи уже выпнуты с голым афедроном на негостеприимные российские морозы.