Vulnérabilité KeePass : Extraction du mot de passe principal !
Staff SkillDesk

Vulnérabilité KeePass
Une nouvelle faille de sécurité et vulnérabilité a affecté le gestionnaire de mots de passe KeePass, permettant à un attaquant d'extraire en clair le mot de passe principal d'une base de données KeePass. Cette vulnérabilité, identifiée par l'identifiant CVE-2023-32784, permet la récupération du mot de passe principal, qu'il soit verrouillé ou déverrouillé, à partir d'une copie de la mémoire de l'ordinateur local.
Le processus fonctionne avec un PoC appelé "KeePass Master Password Dumper". Il peut être utilisé sur une copie complète de la mémoire RAM, du processus, du SWAP (pagefile.sys), ou du fichier d'hibernation de Windows (hiberfil.sys).
La personne ayant révélé ce défaut se fait appeler "vdohney". Il a affirmé que cette technique est applicable à Windows avec la dernière version de KeePass, actuellement la version 2.53.1. Vdohney a alors également suggéré que la même approche pourrait être efficace sur macOS et Linux.
Vdohney explique que la Vulnérabilité KeePass est due à .NET et à la manière dont les chaînes sont stockées en mémoire. Il est capable d'extraire les caractères un par un et finalement de reconstruire le mot de passe principal. Et donne accès à la base de données KeePass. Cependant, il souligne que le premier caractère du mot de passe ne peut pas être récupéré. Bien que lorsqu'il n'y a qu'un seul caractère à deviner, il est logique de penser que ce ne serait qu'une question de temps avant de le trouver.
Ensuite sur son compte GitHub, vdohney note : "KeePass Master Password Dumper est un simple outil de démonstration de concept. Il est utilisé pour extraire le mot de passe principal de la mémoire de KeePass. Mis à part le premier caractère du mot de passe, il est généralement capable d'extraire le mot de passe en clair."





