【安全资讯】Proton修复Authenticator应用中泄露TOTP密钥的漏洞
概要:
Proton公司近日修复了其新推出的Authenticator应用中的一个严重漏洞,该漏洞会导致用户的TOTP(基于时间的一次性密码)密钥以明文形式记录在日志文件中。这一漏洞可能使得多因素认证(2FA)代码被泄露,尤其是在日志文件被共享的情况下。该漏洞主要影响iOS版本的应用,现已通过更新修复。主要内容:
上周,Proton发布了新的Proton Authenticator应用,这是一款免费的独立双因素认证(2FA)应用,支持Windows、macOS、Linux、Android和iOS平台。该应用用于存储多因素认证的TOTP密钥,以生成用于网站和应用认证的一次性密码。然而,用户发现iOS版本的应用在调试日志中明文记录了TOTP密钥,这些日志位于设置>日志中。漏洞的根源在于iOS应用中的一段代码,该代码将大量关于TOTP条目的数据添加到一个名为params的变量中,随后传递给用于添加或更新TOTP密钥的函数。这一过程中,函数还会将这些数据添加到日志条目中,从而暴露了TOTP密钥。Proton已确认该漏洞,并在iOS版本1.1.1中修复了这一问题。
Proton表示,密钥从未以明文形式传输到服务器,所有密钥同步均采用端到端加密。日志仅为本地存储,不会发送到服务器。此外,即使没有日志中的明文记录,任何能够访问用户设备的人仍然可以获取密钥。Proton的加密无法防止设备端的入侵,因此用户必须确保设备安全。
尽管这一日志数据无法被远程利用,但若日志被共享或发布以帮助诊断问题,敏感的TOTP密钥可能会被第三方获取。这些密钥可被导入其他Authenticator应用,从而为目标账户生成一次性密码。Proton强调,攻击者若已能访问设备日志,则已具备获取密钥的能力,任何2FA应用都无法防止此类情况。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



