
KeePass मेमोरी लीकेज भेद्यता (CVE-2023-32784) के लिए शोषण और गहन-सुरक्षा (defense-in-depth) शमन रणनीतियाँ।
KeePass Password Safe (v2.53) में CVE-2023-32784 भेद्यता का विश्लेषण करना, मेमोरी डंपिंग के माध्यम से मास्टर पासवर्ड निष्कर्षण प्रदर्शित करना, और मजबूत पहचान और शमन नियंत्रण तैयार करना।
KeePass मास्टर पासवर्ड इनपुट के लिए एक कस्टम SecureTextBoxEx का उपयोग करता है, जो टाइप किए गए प्रत्येक वर्ण के लिए प्रक्रिया के एड्रेस स्पेस में अवशिष्ट स्ट्रिंग टुकड़े उत्पन्न करता है। चालू प्रक्रिया की .DMP फ़ाइल कैप्चर करके, इन टुकड़ों को स्पष्ट-पाठ (cleartext) पासवर्ड का पुनर्निर्माण करने के लिए जोड़ा जा सकता है।
जबकि टीम ने शोषण और शमन चरणों पर सहयोग किया, मैंने विशेष रूप से Windows Security Auditing का उपयोग करके भेद्यता डिज़ाइन और पहचान रणनीति तैयार की:
प्रक्रिया निर्माण ऑडिटिंग (Event ID 4688): सभी प्रक्रिया निष्पादनों को पूर्ण कमांड-लाइन तर्कों के साथ लॉग करने के लिए Group Policy कॉन्फ़िगर किया गया। इसने C# शोषण उपकरण (keepass_password_dumper.exe KeePass.DMP) की सटीक निष्पादन स्ट्रिंग को सफलतापूर्वक कैप्चर किया।
ऑब्जेक्ट एक्सेस ऑडिटिंग (Event IDs 4663 और 4656): KeePass.exe और Database.kdbx के लिए फ़ाइल सिस्टम ऑडिटिंग कॉन्फ़िगर की गई। जब भी संवेदनशील मेमोरी स्पेस तक पहुँचने या हैंडल का अनुरोध करने का प्रयास किया गया, इसने अलर्ट ट्रिगर किए।
एक्सेस नियंत्रण: OS स्तर पर अनधिकृत मेमोरी डंप निर्माण को रोकने के लिए Local Security Policy के माध्यम से मानक उपयोगकर्ताओं से "Debug Programs" विशेषाधिकार हटाया गया।
एन्क्रिप्शन: आराम की स्थिति में मेमोरी डंप और पेजिंग फ़ाइलों की सुरक्षा के लिए XTS-AES 128-bit एन्क्रिप्शन का उपयोग करते हुए BitLocker Full Disk Encryption तैनात किया गया।