В услугата Librem One, насочена за използване в смартфона , веднага след възникна с безопасността, която дискредитира проекта, представен като защитена платформа за осигуряване на личната безопасност. Уязвимостта е открита в услугата Librem Chat и е позволявала влизане в чата с произволен потребител, без да е необходимо познаване на параметрите за удостоверяване.
В използвания код за авторизация чрез LDAP (matrix-appservice-ldap3) за мрежата Matrix е допусната , която е била пренесена и в кода на работната услуга Librem One. Вместо реда «result, _ = yield self._ldap_simple_bind» е указано «result = yield self._ldap_simple_bind», което е позволявало на произволен потребител без удостоверяване да влезе в чата с произволен идентификатор. Допусналите грешката разработчици на проекта Matrix , че проблемът се е проявявал само в master-гъзовете «matrix-appservice-ldap3», а не в релизите, но в репозитория проблемният ред е бил там от 2016 година (възможно е условията за експлоатация на проблема да са възникнали едва след някои други неотдавнашни промени).
Въведената в експлоатация серия услуги Librem One предполага платена подписка ($7.99 на месец или $71.91 годишно), но за основа на мобилните клиенти и сървърните процесори са взети съществуващи открити проекти, които са били за разпространение под марката Librem. Например, Librem Chat е преименуван Matrix-клиент , Librem Social е основан на , Librem Mail е преименуван от , Librem Tunnel е заемка от . Сървърните компоненти са основани на
Postfix и Dovecot за Librem Mail, за Librem Chat и за Librem Social. Като причина за предлагането на приложенията под различни имена е посочено желанието да се съберат под един разпознаваем бранд различни децентрализирани услуги на база открыти стандарти (Matrix, ActivityPub, IMAP).
Източник: opennet.ru
