{"id":4922,"date":"2023-06-10T21:41:09","date_gmt":"2023-06-10T19:41:09","guid":{"rendered":"https:\/\/sajberinfo.com\/?p=4922"},"modified":"2023-06-10T21:41:09","modified_gmt":"2023-06-10T19:41:09","slug":"keepass-ispravlja-ranjivost-glavne-lozinke","status":"publish","type":"post","link":"http:\/\/sajberinfo.com\/en\/2023\/06\/10\/keepass-ispravlja-ranjivost-glavne-lozinke\/","title":{"rendered":"KeePass ispravlja ranjivost glavne lozinke"},"content":{"rendered":"<p><span style=\"font-size: 14pt;\">Objavljena je nova verzija <em>2.54<\/em> menad\u017eera lozinki <em>KeePass<\/em> koja ispravlja ranjivost <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-32784\" target=\"_blank\" rel=\"noopener\"><em>CVE-2023-32784<\/em><\/a> koja je omogu\u0107avala preuzimanje glavne lozinke za otklju\u010davanje baze sa <a href=\"https:\/\/sajberinfo.com\/en\/2019\/02\/24\/lozinka-password-sifra\/\" target=\"_blank\" rel=\"nofollow noopener\">lozinkama<\/a>.<\/span><\/p>\n<div id=\"attachment_4924\" style=\"width: 1034px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-4924\" class=\"size-full wp-image-4924\" src=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/06\/953.jpg\" alt=\"safe\" width=\"1024\" height=\"682\" srcset=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/06\/953.jpg 1024w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/06\/953-300x200.jpg 300w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/06\/953-768x512.jpg 768w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/06\/953-18x12.jpg 18w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><p id=\"caption-attachment-4924\" class=\"wp-caption-text\"><em><a href=\"https:\/\/www.freepik.com\/free-vector\/wireframe-chain-with-digital-code-lock-blockchain-cyber-security-safe-privacy-concept_8801406.htm#page=2&amp;query=digital%20key&amp;position=12&amp;from_view=search&amp;track=ais\" target=\"_blank\" rel=\"noopener\">Image by iuriimotov<\/a> on Freepik<\/em><\/p><\/div>\n<h2><span style=\"font-size: 14pt;\"><strong>Podsjetnik<\/strong><\/span><\/h2>\n<p><span style=\"font-size: 14pt;\">Prilikom kreiranja nove baze sa lozinkama u\u00a0 <em>KeePass<\/em> menad\u017eeru lozinki, korisnici moraju kreirati glavnu lozinku, koja se koristi za \u0161ifrovanje baze podataka. Kada se idu\u0107i put bude otvarala baza sa lozinkama, od korisnika se tra\u017ei da unesu ovaj glavni klju\u010d da bi de\u0161ifrovao bazu i dobio pristup lozinkama koje se nalaze u njoj.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\">U maju je sigurnosni istra\u017eiva\u010d pod nazivom \u201c<em>vdohney<\/em>\u201d je otkrio ranjivost koja omogu\u0107ava u verzijama starijim od <em>2.54<\/em> preuzimanje glavnu lozinku u tekstualnom obliku iz memorije, \u010dak i kada je aplikacija zaklju\u010dana ili\u00a0 vi\u0161e ne radi. Ispis sadr\u017eaja memorije mo\u017ee biti <em>KeePass<\/em> ispis procesa, datoteka za razmjenu podataka (<em>pagefile.sys<\/em>), datoteka hibernacije (<em>hiberfil.sys<\/em>) ili ispis \u010ditavog sistema u <em>RAM<\/em> memoriji.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\"><a href=\"https:\/\/sajberinfo.com\/en\/2021\/09\/26\/malware\/\" target=\"_blank\" rel=\"nofollow noopener\">Zlonamjerni softver<\/a> za kra\u0111u podataka ili <a href=\"https:\/\/sajberinfo.com\/en\/2022\/03\/19\/hakeri-crni-sesiri-epizoda-3\/\" target=\"_blank\" rel=\"nofollow noopener\">zlonamjerni napada\u010di<\/a> bi mogli da koriste ovu ranjivost da preuzmu ispis i po\u0161alju ga zajedno sa <em>KeePass<\/em> bazom lozinki nazad na udaljeni server radi preuzimanja lozinke iz otvorenog teksta iz memorije. Kada se lozinka preuzme, mogu otvoriti <em>KeePass<\/em> bazu podataka lozinki i pristupiti svim sa\u010duvanim korisni\u010dkim lozinkama.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\"><em>KeePass<\/em> autor i glavni programer, <em>Dominik<\/em> <em>Reichl<\/em>, priznao je gre\u0161ku i obe\u0107ao da \u0107e uskoro objaviti ispravku, po\u0161to je ve\u0107 implementirao efikasno rje\u0161enje koje se testira u <em>beta<\/em> verzijama.<\/span><\/p>\n<p>&nbsp;<\/p>\n<h3><span style=\"font-size: 14pt;\"><strong>Nova <em>KeePass<\/em> verzija<\/strong><\/span><\/h3>\n<p><span style=\"font-size: 14pt;\">Autor i glavni programer, <em>Dominik<\/em> <em>Reichl<\/em> je objavio novu verziju <em>KeePass<\/em> <em>2.54<\/em> ranije nego \u0161to je bilo prvobitno <a href=\"https:\/\/sourceforge.net\/p\/keepass\/discussion\/329220\/thread\/f3438e6283\/#0829\" target=\"_blank\" rel=\"noopener\">najavljeno<\/a> i svi korisnici koji koriste <em>2.x<\/em> ogranak bi trebalo da a\u017euriraju na novu verziju.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\">Da bi popravio ranjivost, <em>KeePass<\/em> sada koristi <em>Windows<\/em> <em>API<\/em> za postavljanje ili preuzimanje podataka iz okvira za tekst, spre\u010davaju\u0107i stvaranje upravljanih stringova koji se potencijalno mogu izbaciti iz memorije. <em>Reichl<\/em> je tako\u0111e uveo \u201e<em>la\u017ene<\/em> <em>stringove<\/em>\u201c sa nasumi\u010dnih znakova u memoriju <em>KeePass<\/em> procesa kako bi ote\u017eao preuzimanje fragmenata lozinke iz memorije i njihovo kombinovanje u va\u017eec\u0301u glavnu lozinku.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\"><em>KeePass<\/em> verzija <em>2.54<\/em> je donijela jo\u0161 neka sigurnosna pobolj\u0161anja:<\/span><\/p>\n<p>&nbsp;<\/p>\n<ul>\n<li><span style=\"font-size: 14pt;\"><a href=\"https:\/\/keepass.info\/help\/v2\/triggers.html\" target=\"_blank\" rel=\"noopener\"><em>Triggers<\/em><\/a>,<\/span><\/li>\n<li><span style=\"font-size: 14pt;\"><a href=\"https:\/\/keepass.info\/help\/base\/autourl.html#override\" target=\"_blank\" rel=\"noopener\"><em>Global<\/em><\/a> <em>URL<\/em> <em>overrides<\/em>,<\/span><\/li>\n<li><span style=\"font-size: 14pt;\"><a href=\"https:\/\/keepass.info\/help\/base\/pwgenerator.html#profiles\" target=\"_blank\" rel=\"noopener\"><em>Password<\/em><\/a> <em>generator<\/em> <em>profiles<\/em> u <a href=\"https:\/\/keepass.info\/help\/kb\/config_enf.html\" target=\"_blank\" rel=\"noopener\">prinudnu konfiguracijsku datoteku<\/a>, \u0161to pru\u017ea dodatnu sigurnost od napada koji modifikuju <em>KeePass<\/em> konfiguracionu datoteku.<\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 14pt;\">Ako okida\u010di (eng. <em>triggers<\/em>), zamjene (eng. <em>overrides<\/em>) i profili nisu uskladi\u0161teni u prinudnoj konfiguraciji, jer su kreirani pomo\u0107u prethodne verzije, oni \u0107e biti automatski onemogu\u0107eni u verziji <em>2.54<\/em>, a korisnici \u0107e morati ru\u010dno da ih aktiviraju iz menija pode\u0161avanja <em>\u201eAlatke\u201c<\/em> (eng. <em>Tools<\/em>).<\/span><\/p>\n<p><span style=\"font-size: 14pt;\">Korisnici koji iz odre\u0111enih razloga ne mogu izvr\u0161iti a\u017euriranje na <em>KeePass<\/em> 2.54 verziju, trebalo bi resetuju svoju glavnu lozinku, izbri\u0161u memorijske ispise, datoteke hibernacije i zamjene datoteke koje mogu da sadr\u017ee fragmente njihove glavne lozinke ili izvr\u0161e novu instalaciju operativnog sistema.\u00a0<\/span><\/p>","protected":false},"excerpt":{"rendered":"<p>Objavljena je nova verzija 2.54 menad\u017eera lozinki KeePass koja ispravlja ranjivost CVE-2023-32784 koja je omogu\u0107avala preuzimanje glavne lozinke za otklju\u010davanje baze sa lozinkama. Podsjetnik Prilikom kreiranja nove baze sa lozinkama u\u00a0 KeePass menad\u017eeru lozinki,&#46;&#46;&#46;<\/p>","protected":false},"author":1,"featured_media":4924,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[267,63,266,126],"class_list":["post-4922","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hronike","tag-keepass","tag-lozinka","tag-menadzer-lozinki","tag-vulnerability"],"_links":{"self":[{"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/4922","targetHints":{"allow":["GET"]}}],"collection":[{"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/comments?post=4922"}],"version-history":[{"count":0,"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/4922\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media\/4924"}],"wp:attachment":[{"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media?parent=4922"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/categories?post=4922"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/tags?post=4922"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}