В услугата Librem One, насочена за употреба в смартфон , веднага след се появи с безопасността, който дискредитира проекта, представен като защитена платформа за осигуряване на лични данни. Уязвимост е била открита в услугата Librem Chat и е позволила достъп до чата под името на произволен потребител, без да се знаят параметрите за удостоверяване.
В използвания бекенд код за удостоверяване чрез LDAP (matrix-appservice-ldap3) за мрежата Matrix е допусната , който беше прехвърлен и в кода на работната услуга Librem One. Вместо реда «result, _ = yield self._ldap_simple_bind» беше посочено «result = yield self._ldap_simple_bind», което позволяваше на всеки потребител без авторизация да влезе в чата под всякакъв идентификатор. Разработчиците на проекта Matrix допуснали грешка. , че проблемът се проявявал само в master клона «matrix-appservice-ldap3», а не в релийзите, но в репозиторията проблемният ред още от 2016 година (възможно е условията за експлоатация на проблема да са възникнали само след някакви други наскоро направени промени).
Въведен комплект услуги Librem One предвижда платена абонамент ($7.99 на месец или $71.91 на година), но в същото време основата на мобилните клиенти и сървърните обработчици са взети от съществуващи отворени проекти, които са били за разпространение под марката Librem. Например, Librem Chat е преименуван Matrix клиент , Librem Social е основан на , Librem Mail е преименуван от , Librem Tunnel е заимстван от . Сървърните компоненти са базирани на
Postfix и Dovecot за Librem Mail, за Librem Chat и за Librem Social. Като причина за доставката на приложенията под различни имена се посочва желанието да се съберат под един разпознаваем бранд различни децентрализирани услуги на базата на отворени стандарти (Matrix, ActivityPub, IMAP).
Източник: opennet.ru
