В Proton Authenticator за iOS е открито засичане на секретни ключове в отладъчния дневник.

В представеното миналата седмица приложение Proton Authenticator, използвано за удостоверяване с еднократни пароли, е открит проблем с конфиденциалността — в версиите за мобилната платформа iOS е забравено да се деактивира детайлизираният отладъчния лог, в който в plaintext се съхраняваха оригиналните секретни ключове за генериране на еднократни пароли. Такъв лог обезсмисляше шифроването на ключовете и ограничаването на достъпа до тях чрез PIN код или биометрично удостоверяване. Проблемът е решен в обновлението 1.1.1. В версиите за Android в логът се съхраняваше само идентификаторът на ключа, а не самият ключ.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster