image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon
Accedi a Xenforo
Immagine di Microsoft dichiara guerra ai driver vecchi eliminandoli dai vostri PC Microsoft dichiara guerra ai driver vecchi eliminandoli dai ...
Immagine di Rubati 16 miliardi di account: cambiate le vostre password! Rubati 16 miliardi di account: cambiate le vostre password!...

Il generatore casuale di password di Kaspersky Password Manager non era poi così tanto casuale

La funzionalità di generazione casuale delle password in Kaspersky Password Manager aveva un bug che metteva a rischio la privacy degli utenti.

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Sara Grigolin

a cura di Sara Grigolin

Pubblicato il 07/07/2021 alle 12:25 - Aggiornato il 08/07/2021 alle 09:48

L'anno scorso gli utenti di Kaspersky Password Manager (KPM) hanno ricevuto un avviso che diceva loro di aggiornare le password più deboli. Ora, a distanza di qualche mese, è stato possibile capire perché erano presenti password così deboli all'interno di KPM. In sostanza, il generatore casuale di password di Kaspersky Password Manager non era poi così casuale.

Come riferisce The Register, nel marzo 2019, Kaspersky Lab ha inviato un aggiornamento per KPM, promettendo che l'applicazione avrebbe potuto identificare password deboli e generare sostituzioni efficaci. Tre mesi dopo, un team della società di consulenza sulla sicurezza Donjon ha scoperto che KPM non gestiva particolarmente bene nessuna delle due attività: il software utilizzava un generatore di numeri pseudo-casuali (PRNG) che non era sufficientemente casuale per creare password complesse.

kaspersky-118421.jpg

Da quel momento fino agli ultimi mesi del 2020, KPM suggeriva password che potevano essere facilmente decifrate, senza segnalare le password deboli per gli utenti. "Il generatore di password incluso in Kaspersky Password Manager ha avuto diversi problemi", ha spiegato martedì il team di ricerca di Donjon in un post sul blog. "Il più critico è che ha usato un PRNG non adatto a scopi crittografici. Tutte le password create potevano essere forzate in pochi secondi."

KPM utilizzava l'ora corrente del sistema per generare le password casuali, spiega Donjon, quindi generava password identiche nello stesso momento in qualsiasi parte del mondo. Ma l'interfaccia di KPM include un'animazione che dura un secondo con dei caratteri casuali che si spostano rapidamente e che oscurano il momento effettivo in cui viene generata la password. Questo ha reso il problema più difficile da individuare.

Tuttavia, la mancanza di casualità ha fatto sì che le possibili password create fossero abbastanza limitate da poter essere forzate in pochi minuti. E se si conosce l'ora di creazione di un account – che viene comunemente visualizzata nei forum online, secondo Donjon – le possibili password si riducono a davvero pochi tentativi e si riduce il tempo necessario per gli attacchi brute force a una manciata di secondi.

"Le conseguenze sono ovviamente negative: ogni password potrebbe essere forzata", ha scritto il team di Donjon. "Ad esempio, ci sono 315619200 secondi tra il 2010 e il 2021, quindi KPM potrebbe generare al massimo 315619200 password per un determinato set di caratteri. Un attacco brute force richiede alcuni minuti."

Il problema è stato identificato con il codice CVE-2020-27020 e Kaspersky successivamente l'ha risolto, pubblicando anche un avviso ad aprile 2021 in cui raccomanda di installare gli ultimi aggiornamenti disponibili. Inoltre l'azienda, in una nota, ha dichiarato "Kaspersky ha risolto un problema di sicurezza in Kaspersky Password Manager, che avrebbe potuto permettere a un attaccante di scoprire le password generate da questo strumento. Questo problema avrebbe potuto verificarsi solo nell'improbabile eventualità che l’attaccante conoscesse le informazioni dell'account dell'utente e il momento esatto in cui era stata generata la password. Per rendere tutto ciò possibile l’utente preso di mira avrebbe anche dovuto ridurre il livello di complessità della password nelle impostazioni. L'azienda ha rilasciato un aggiornamento per correggere questa criticità e ha incorporato un meccanismo che notifica agli utenti se una specifica password generata dallo strumento può essere vulnerabile e deve essere cambiata.

Raccomandiamo ai nostri utenti di installare gli aggiornamenti più recenti. Per facilitare il processo di ricezione degli update, i prodotti di Kaspersky per utenti privati supportano gli aggiornamenti automatici."

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?


Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    5 condizionatori portatili da tenere d'occhio in vista del Prime Day
  • #2
    6 smartphone da tenere d'occhio in vista del Prime Day
  • #3
    Samsung trema, il pieghevole di Honor è sottilissimo e aumenta l'autonomia
  • #4
    Google ha colto Samsung alla sprovvista
  • #5
    Rubati 16 miliardi di account: cambiate le vostre password!
  • #6
    Apple ci ha messo solo 18 anni a capire come funzionano le suonerie
Articolo 1 di 5
Rubati 16 miliardi di account: cambiate le vostre password!
Un leak enorme che contiene 16 miliardi di credenziali è finito online: è essenziale cambiare password quanto prima per dormire sonni tranquilli.
Immagine di Rubati 16 miliardi di account: cambiate le vostre password!
1
Leggi questo articolo
Articolo 2 di 5
Microsoft dichiara guerra ai driver vecchi eliminandoli dai vostri PC
Microsoft rimuoverà periodicamente, e autonomamente, i driver obsoleti da Windows Update per migliorare sicurezza e compatibilità.
Immagine di Microsoft dichiara guerra ai driver vecchi eliminandoli dai vostri PC
3
Leggi questo articolo
Articolo 3 di 5
Mille miliardi di dollari per trasformare l'Arizona in Shenzen
Project Crystal Land è un progetto che rappresenta il tentativo di replicare sul suolo americano il modello di successo della città cinese di Shenzhen
Immagine di Mille miliardi di dollari per trasformare l'Arizona in Shenzen
3
Leggi questo articolo
Articolo 4 di 5
Come convincere mamma e papà a comprarvi un MacBook? Ve lo spiega Apple
Apple lancia la promozione Back to School negli USA, assieme ad un video promozionale molto curioso.
Immagine di Come convincere mamma e papà a comprarvi un MacBook? Ve lo spiega Apple
3
Leggi questo articolo
Articolo 5 di 5
Prestazioni top e prezzo shock: questa CPU può dominare nel gaming economico
AMD, è ora di vedere questo chip disponibile nei negozi di tutto il mondo: prestazioni promettenti che meritano una distribuzione globale immediata.
Immagine di Prestazioni top e prezzo shock: questa CPU può dominare nel gaming economico
1
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.