ΠžΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½Ρ‹ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ Π°ΡƒΠ΄ΠΈΡ‚Π° VPN-ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° Mozilla

Компания Mozilla объявила ΠΎ Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΠΈ нСзависимого Π°ΡƒΠ΄ΠΈΡ‚Π° клиСнтского ПО для ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ сСрвису Mozilla VPN. Π’ Ρ…ΠΎΠ΄Π΅ Π°ΡƒΠ΄ΠΈΡ‚Π° Π±Ρ‹Π» Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ Π°Π½Π°Π»ΠΈΠ· обособлСнного клиСнтского прилоТСния, написанного с использованиСм Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ Qt ΠΈ поставляСмого для Linux, macOS, Windows, Android ΠΈ iOS. Π Π°Π±ΠΎΡ‚Ρƒ Mozilla VPN обСспСчиваСт Π±ΠΎΠ»Π΅Π΅ 400 сСрвСров швСдского VPN-ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Π° Mullvad, Ρ€Π°Π·ΠΌΠ΅Ρ‰Ρ‘Π½Π½Ρ‹Ρ… Π² Π±ΠΎΠ»Π΅Π΅ Ρ‡Π΅ΠΌ 30 странах. ΠŸΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ VPN-сСрвису производится ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° WireGuard.

Аудит Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Cure53, Π² своё врСмя ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΠ²ΡˆΠ΅ΠΉ Π°ΡƒΠ΄ΠΈΡ‚ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² NTPsec, SecureDrop, Cryptocat, F-Droid ΠΈ Dovecot. Аудит Π·Π°Ρ‚Ρ€Π°Π³ΠΈΠ²Π°Π» ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ исходных тСкстов ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π°Π» ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ тСстов для выявлСния Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… уязвимостСй (вопросы, связанныС с ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ³Ρ€Π°Ρ„ΠΈΠ΅ΠΉ Π½Π΅ Ρ€Π°ΡΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Π»ΠΈΡΡŒ). Π’ Ρ…ΠΎΠ΄Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ выявлСно 16 ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ с Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ, 8 ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΈΠΌΠ΅Π»ΠΈ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΉ, 5 присвоСн Π½ΠΈΠ·ΠΊΠΈΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ опасности, Π΄Π²ΡƒΠΌ — срСдний, Π° ΠΎΠ΄Π½ΠΎΠΉ — высокий.

ΠŸΡ€ΠΈ этом лишь ΠΎΠ΄Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° со срСдним ΡƒΡ€ΠΎΠ²Π½Π΅ΠΌ опасности Π±Ρ‹Π»Π° отнСсСна ΠΊ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ уязвимостСй, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ½Π° Π±Ρ‹Π»Π° ΠΏΡ€ΠΈΠ³ΠΎΠ΄Π½Π° для эксплуатации. Указанная ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΠ»Π° ΠΊ ΡƒΡ‚Π΅Ρ‡ΠΊΠ΅ свСдСний ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠΉ VPN Π² ΠΊΠΎΠ΄Π΅ для опрСдСлСния captive portal ΠΈΠ·-Π·Π° ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΈ Π½Π΅Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… прямых запросов ΠΏΠΎ HTTP, ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΡ‹Ρ… Π²Π½Π΅ VPN-туннСля ΠΈ Ρ€Π°ΡΠΊΡ€Ρ‹Π²Π°ΡŽΡ‰ΠΈΡ… основной IP-адрСс ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π² случаС Ссли Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Π½Π·ΠΈΡ‚Π½Ρ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Ρ€Π΅ΡˆΠ°Π΅Ρ‚ΡΡ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ Ρ€Π΅ΠΆΠΈΠΌΠ° опрСдСлСния captive portal Π² настройках.

Вторая ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° срСднСго уровня опасности связана с отсутствиСм Π΄ΠΎΠ»ΠΆΠ½ΠΎΠΉ чистки нСчисловых Π·Π½Π°Ρ‡Π΅Π½ΠΈΠΉ Π² Π½ΠΎΠΌΠ΅Ρ€Π΅ ΠΏΠΎΡ€Ρ‚Π°, Ρ‡Ρ‚ΠΎ позволяСт ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΡ‚Π΅Ρ‡ΠΊΡƒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² Π°ΡƒΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ OAuth Ρ‡Π΅Ρ€Π΅Π· ΠΏΠΎΠ΄ΠΌΠ΅Π½Ρƒ Π½ΠΎΠΌΠ΅Ρ€Π° ΠΏΠΎΡ€Ρ‚Π° Π½Π° строку Π²ΠΈΠ΄Π° «[email protected]», Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈΠ²Π΅Π΄Ρ‘Ρ‚ ΠΊ установкС Ρ‚Π΅Π³Π° <img src=»http://127.0.0.1:[email protected]/?code=…» alt=»»>, ΠΎΠ±Ρ€Π°Ρ‰Π°ΡŽΡ‰Π΅Π³ΠΎΡΡ ΠΊ example.com вмСсто 127.0.0.1.

Π’Ρ€Π΅Ρ‚ΡŒΡ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°, помСчСнная ΠΊΠ°ΠΊ опасная, позволяСт Π»ΡŽΠ±ΠΎΠΌΡƒ Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΠΎΠΌΡƒ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡŽ Π±Π΅Π· Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚ΡŒΡΡ ΠΊ VPN-ΠΊΠ»ΠΈΠ΅Π½Ρ‚Ρƒ Ρ‡Π΅Ρ€Π΅Π· WebSocket, привязанный ΠΊ localhost. Π’ качСствС ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΎ, ΠΊΠ°ΠΊ ΠΏΡ€ΠΈ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠΌ VPN-ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π΅ любой сайт ΠΌΠΎΠ³ ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ созданиС ΠΈ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΡƒ ΡΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚Π° Ρ‡Π΅Ρ€Π΅Π· Π³Π΅Π½Π΅Ρ€Π°Ρ†ΠΈΡŽ события screen_capture. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π½Π΅ отнСсСна ΠΊ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ уязвимостСй, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ WebSocket использовался Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… тСстовых сборках ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ Π΄Π°Π½Π½ΠΎΠ³ΠΎ ΠΊΠ°Π½Π°Π»Π° связи лишь ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Π°Π»ΠΎΡΡŒ Π² Π±ΡƒΠ΄ΡƒΡ‰Π΅ΠΌ для ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ взаимодСйствия с Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π½Ρ‹ΠΌ Π΄ΠΎΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ΠΌ.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru