image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Offerte & Coupon
Accedi a Xenforo
Immagine di ReactOS compie 30 anni e rilancia la sfida a Windows ReactOS compie 30 anni e rilancia la sfida a Windows...
Immagine di PowerToys 0.97 migliora Windows per chi usa più monitor PowerToys 0.97 migliora Windows per chi usa più monitor...

Una vulnerabilità permetterebbe il furto di password da KeePass

La falla di KeePass consente di rubare il database con le credenziali in background, senza che l'utente si accorga di nulla.

Advertisement

Avatar di Gabriele Giumento

a cura di Gabriele Giumento

@Tom's Hardware Italia

Pubblicato il 31/01/2023 alle 14:30
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

KeePass è uno dei migliori password manager open source che, tra le altre cose, archivia le password in un database locale anziché su cloud. Questo database è protetto da una Master Password, di modo che nello sfortunato caso in cui venga rubato, i malintenzionati non possano accedere liberamente a tutte le password salvate.

Sembra però che KeePass sia affetto da una vulernabilità, identificata come CVE-2023-24055, che consentirebbe di trafugare tutti i dati conservati nel vault in chiaro, quindi già decriptati. Una volta ottenuto l'accesso in scrittura, i malintenzionati sarebbero in grado di alterare un file di configurazione XML del software per ottenere un export delle password in semplice testo.

A rendere ancora più pericolosa la falla è la possibilità di eseguire tutto questo in background, senza che l'utente se ne accorga, consentendo così all'hacker di non essere scoperto, almeno in un primo momento. Per questo motivo, una volta individuata e catalogata la vulnerabilità, gli utenti hanno subito chiesto agli sviluppatori di implementare nel software una richiesta di conferma relativa alle esportazioni delle password, oppure di rendere disponibile una versione dell'applicativo non dotata della possibilità di esportare il database con le credenziali, o ancora aggiungere un'opzione nelle impostazioni che permetta di disabilitare o abilitare questa funzionalità.

keepass-265738.jpg

Degli exploit di tipo proof-of-concept sono inoltre già stati resi disponibili online, facilitando ulteriormente le operazioni a chi sviluppa malware o codice illegale. La software house di KeePass sostiene tuttavia che la falla non avrebbe dovuto essere classificata come vulnerabilità, poiché i malintenzionati che riescono a ottenere i permessi di scrittura nel sistema possono comunque riuscire ad avere accesso alle password anche con altri metodi. La problematica era infatti già stata indicata nel 2019, in una sezione dedicata, ed è possibile mitigarla attraverso l'uso di un file di configurazione rinforzato, il quale come descritto dalla guida di KeePass, ha la precedenza sia sulle impostazioni globali che sul file di configurazione locale, dove agisce il codice malevolo, arginando di fatto il problema.

Anche questa soluzione potrebbe essere tuttavia aggirata, dato che il file di configurazione rinforzato funziona soltanto se l'eseguibile di KeePass si trova nella medesima cartella. Avviando quindi una copia del software da un'altra cartella, non verranno applicate tali impostazioni.

Fonte dell'articolo: www.bleepingcomputer.com

Le notizie più lette

#1
Incogni, rimuovere dati personali facilmente | Recensione
7

Hardware

Incogni, rimuovere dati personali facilmente | Recensione

#2
PowerToys 0.97 migliora Windows per chi usa più monitor
5

Hardware

PowerToys 0.97 migliora Windows per chi usa più monitor

#3
ReactOS compie 30 anni e rilancia la sfida a Windows
1

Hardware

ReactOS compie 30 anni e rilancia la sfida a Windows

#4
Amazon vende una RTX 5080, ma arriva una RTX 5060 Ti
6

Hardware

Amazon vende una RTX 5080, ma arriva una RTX 5060 Ti

#5
Un nuovo materiale edile cattura carbonio dall’aria

Scienze

Un nuovo materiale edile cattura carbonio dall’aria

👋 Partecipa alla discussione!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca quadrati

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Advertisement

Ti potrebbe interessare anche

PowerToys 0.97 migliora Windows per chi usa più monitor

Hardware

PowerToys 0.97 migliora Windows per chi usa più monitor

Di Antonello Buzzi
ReactOS compie 30 anni e rilancia la sfida a Windows

Hardware

ReactOS compie 30 anni e rilancia la sfida a Windows

Di Antonello Buzzi
Amazon vende una RTX 5080, ma arriva una RTX 5060 Ti

Hardware

Amazon vende una RTX 5080, ma arriva una RTX 5060 Ti

Di Antonello Buzzi
Questo papà usa i floppy disk per controllare la TV

Hardware

Questo papà usa i floppy disk per controllare la TV

Di Antonello Buzzi
SSD ora 16 volte più cari degli HDD, colpa della crisi AI

Hardware

SSD ora 16 volte più cari degli HDD, colpa della crisi AI

Di Antonello Buzzi

Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2026 3Labs Srl. Tutti i diritti riservati.