关闭你的内存转储:揭示密码管理器中的数据泄露
密码学与安全
2024-04-02 v1
摘要
密码管理长期以来一直是一项持续具有挑战性的任务。这促使了密码管理软件的引入,该软件以各种形式存在了至少 25 年,包括桌面和基于浏览器的应用程序。这项工作评估了两打密码管理器(12 个桌面应用程序和 12 个浏览器插件)在六种代表性场景中有效保护机密凭证机密性的能力。我们的分析集中在密码管理器(PM)驻留在 RAM 中的时期。尽管这些应用程序具有敏感性,但我们的结果表明,在所有场景中,只有三个桌面 PM 应用程序和两个浏览器插件不在系统内存中存储明文密码。奇怪的是,在撰写本文时,只有两个供应商承认该漏洞,并保留了 CVE-2023-23349,而其余的则选择忽视或低估该问题。
引用
@article{arxiv.2404.00423,
title = {Keep your memory dump shut: Unveiling data leaks in password managers},
author = {Efstratios Chatzoglou and Vyron Kampourakis and Zisis Tsiatsikas and Georgios Karopoulos and Georgios Kambourakis},
journal= {arXiv preprint arXiv:2404.00423},
year = {2024}
}