Kritická zranitelnost ve službě Librem One, zjištěná v den jejího spuštění

Ve službě Librem One zaměřené na použití na chytrém telefonu Librem 5, hned po odpálení vynořila kritický problém s bezpečností, která diskredituje projekt, který je nabízen jako bezpečná platforma pro ochranu soukromí. Zranitelnost byla nalezena ve službě Librem Chat a umožnila vstoupit do chatu jako jakýkoli uživatel, aniž by znal parametry ověřování.

V použitém backendovém kódu byla povolena autorizace přes LDAP (matrix-appservice-ldap3) pro síť Matrix chyba, který se ukázal být převeden do kódu pracovní služby Librem One. Namísto řádku „result, _ = yield self._ldap_simple_bind“ byl specifikován „result = yield self._ldap_simple_bind“, což umožnilo každému uživateli bez oprávnění vstoupit do chatu pod jakýmkoliv identifikátorem. Vývojáři projektu Matrix udělali chybu nárokže problém se objevil pouze v hlavní větvi „matrix-appservice-ldap3“ a ne ve vydáních, ale v úložišti byl problematický řádek je přítomen od roku 2016 (podmínky pro provozování problému vznikly možná až po některých dalších nedávných změnách).

Nově spuštěná sada služeb Librem One zahrnuje placené předplatné (7.99 USD měsíčně nebo 71.91 USD ročně), ale mobilní klienti a serverové procesory jsou založeny na stávajících otevřených projektech, které byly přejmenován k distribuci pod značkou Librem. Například Librem Chat je přejmenovaný klient Matrix VýtržnostLibrem Social je založen na tusky, Librem Mail přejmenován z K-9, Librem Tunnel je vypůjčen z Ics-openvpn. Serverové komponenty jsou založeny na
Postfix a Dovecot pro Librem Mail, Matice pro Librem Chat a Mastodon pro Librem Social. Důvodem pro dodávání aplikací pod jinými názvy je touha shromáždit různé decentralizované služby založené na otevřených standardech (Matrix, ActivityPub, IMAP) pod jednou rozpoznatelnou značkou.

Zdroj: opennet.ru

Přidat komentář