Des chercheurs cassent le « Zero Knowledge » de Bitwarden, LastPass et Dashlane avec 25 attaques
Source et contexte â Ătude acadĂ©mique dâETH Zurich et de lâUniversitĂ della Svizzera italiana (USI), avec preuves de concept (PoC), analysant trois gestionnaires de mots de passe cloud (Bitwarden, LastPass, Dashlane) dans un modĂšle de menace Ă serveur malveillant. Principaux constats Les auteurs identifient 12 attaques contre Bitwarden, 7 contre LastPass et 6 contre Dashlane (25 au total). La plupart permettent la rĂ©cupĂ©ration de mots de passe. Les promesses de « Zero Knowledge »/E2EE ne tiennent pas face Ă un serveur pleinement malveillant, un modĂšle jugĂ© rĂ©aliste au vu de la valeur des coffres et dâincidents passĂ©s. Les vulnĂ©rabilitĂ©s dĂ©coulent dâantiâpatterns communs : absence dâauthentification des clĂ©s publiques, mauvaise sĂ©paration des clĂ©s, hypothĂšse erronĂ©e dâauthenticitĂ© des chiffrĂ©s PKE, compatibilitĂ© rĂ©tro qui rouvre CBC sans intĂ©gritĂ©, intĂ©gritĂ© au niveau champ/Ă©lĂ©ment mais pas du coffre entier. Attaques par catĂ©gories (exemples marquants) ...