Kritična ranjivost usluge Librem One, identifikovana na dan njenog pokretanja

U servisu Librem One, namijenjenom korištenju na pametnom telefonu Librem 5, odmah nakon lansiranje izronila kritično pitanje sa sigurnošću koja diskredituje projekat, koji se reklamira kao sigurna platforma za privatnost. Ranjivost je pronađena u servisu Librem Chat i omogućila je ulazak u chat kao bilo koji korisnik, bez poznavanja parametara autentifikacije.

U korištenom pozadinskom kodu dozvoljena je autorizacija putem LDAP-a (matrix-appservice-ldap3) za Matrix mrežu greška, za koji se ispostavilo da je prebačen u kod radne usluge Librem One. Umjesto reda “result, _ = yield self._ldap_simple_bind”, navedeno je “result = yield self._ldap_simple_bind”, što je omogućilo bilo kojem korisniku bez autorizacije da uđe u chat pod bilo kojim identifikatorom. Programeri projekta Matrix napravili su grešku tvrdeda se problem pojavio samo u glavnoj grani “matrix-appservice-ldap3”, a ne u izdanjima, ali je postojao problematičan red u spremištu prisutan od 2016. godine (možda su uslovi za funkcionisanje problema nastali tek nakon nekih drugih nedavnih promena).

Novopokrenuti Librem One set usluga podrazumijeva plaćenu pretplatu (7.99 USD mjesečno ili 71.91 USD godišnje), ali su mobilni klijenti i serverski procesori zasnovani na postojećim otvorenim projektima koji su preimenovana za distribuciju pod brendom Librem. Na primjer, Librem Chat je preimenovani Matrix klijent pobunaLibrem Social se zasniva na tusky, Librem Mail preimenovan iz K-9, Tunel Librem je posuđen iz Ics-openvpn. Komponente servera su zasnovane na
Postfix i Dovecot za Librem Mail, matrica za Librem Chat i Mastodon za Librem Social. Razlog za isporuku aplikacija pod drugim nazivima je želja da se različite decentralizovane usluge bazirane na otvorenim standardima (Matrix, ActivityPub, IMAP) prikupe pod jednim prepoznatljivim brendom.

izvor: opennet.ru

Dodajte komentar