BDU:2024-02289 (CVE-2023-23349) — уязвимость менеджера паролей Kaspersky Password Manager
По данным БДУ ФСТЭК России, по состоянию на 25.03.2024.
Низкий — 2.2/10 Устранена
Уязвимость менеджера паролей Kaspersky Password Manager связана с восстановлением автоматически заполненных учетных данных из дампа памяти в результате использования функции автозаполнения браузера Google Chrome. Эксплуатация уязвимости может позволить нарушителю получить несанкционированный доступ к защищаемой информации
Кого касается и что делать
- Уязвимое ПО: Kaspersky Password Manager (АО «Лаборатория Касперского») — версии до 24.0.0.427
- Что делать: уязвимость устранена производителем — применить исправления: support.kaspersky.com
Сведения об уязвимости
| Идентификаторы | BDU:2024-02289 · CVE-2023-23349 |
| Уровень опасности | Низкий (базовая оценка CVSS 3.1 — 2.2; CVSS 2.0 — 1.0) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, высокая сложность, нужны права пользователя, требуется участие пользователя, ограниченное влияние на конфиденциальность |
| Наименование ФСТЭК | Уязвимость менеджера паролей Kaspersky Password Manager, связанная с восстановлением автоматически заполненных учетных данных, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации |
| Даты | Опубликована: 25.03.2024 · Обновлена ФСТЭК: 25.03.2024 · Выявлена: 18.03.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-316 — незашифрованное хранение критичной информации в памяти |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: несанкционированный сбор информации |
Уязвимое ПО
- Kaspersky Password Manager (АО «Лаборатория Касперского») — до 24.0.0.427 · прикладное ПО информационных систем, программное средство защиты
ОС и платформы
- Windows (Microsoft)
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- support.kaspersky.com/vulnerability/list-of-advisories/12430



