Descubierto un fallo que permite evadir la seguridad de la contraseña maestra de Firefox y Thunderbird
Recursos afectados
Aquellos usuarios que utilicen el navegador Mozilla Firefox, o el cliente de correo Thunderbird, y almacenen sus contraseñas en los mismos.
Descripción
Se ha detectado un fallo de seguridad en el sistema de almacenamiento de contraseñas que ofrecen Firefox y Thunderbird a sus usuarios. Esta característica permite, mediante una contraseña maestra, cifrar las contraseñas guardadas en el navegador o cliente de correo, de forma que todas ellas queden protegidas. Sin embargo, se ha descubierto que el cifrado no se realiza de forma segura, lo que permite romper la contraseña maestra.
Solución
Por el momento no hay disponible una actualización o parche de seguridad con el que se solucione este fallo. Desde Mozilla han anunciado que están trabajando en sustituir el gestor de contraseñas actual por uno nuevo más seguro, denominado LockBox, que estará disponible como una extensión para Firefox con su próxima actualización.
Hasta que se lance este nuevo gestor, se recomienda a los usuarios que se vean afectados que eliminen las contraseñas que tienen almacenadas en estos programas. Es importante que el usuario conozca estas contraseñas, ya que una vez eliminadas, no se podrán recuperar.
1. Abre Firefox.
2. Haz clic en Configuración y luego en Privacidad y seguridad.
3. Haz clic en el botón Cuentas guardadas....
4. Si necesitas visualizar alguna de las contraseñas antes de eliminarlas, haz clic en el botón Mostrar contraseñas.
5. Haz clic en Eliminar todo y luego en Cerrar.
Para eliminar las contraseñas almacenadas en Thunderbird, se deben seguir los siguientes pasos:
1. Abre Thunderbird.
2. Haz clic en el botón Menú de la aplicación y selecciona Opciones. En la lista desplegable que aparece, selecciona de nuevo Opciones.
3. Haz clic en el panel Seguridad y luego en la pestaña Contraseñas.
4. Haz clic en el botón Contraseñas guardadas....
5. Si necesitas visualizar alguna de las contraseñas antes de eliminarlas, haz clic en el botón Mostrar contraseñas.
6. Haz clic en Eliminar todos y luego en Cerrar.
Para aquellos usuarios que deseen continuar empleando un gestor de contraseñas, se recomienda que utilicen un gestor que sea independiente del navegador. En nuestra sección de herramientas gratuitas te recomendamos algunos como:
· KeeWeb
· Password Boss
· Dashlane
Para aprender más, puedes encontrar en la sección ”Protégete” la guía sobre gestión de contraseñas.