Der Service Librem One, der für die Nutzung auf Smartphones ausgelegt ist, , direkt nach tauchte mit der Sicherheit, das das Projekt diskreditiert, das als sichere Plattform für den Datenschutz präsentiert wird. Eine Schwachstelle wurde im Dienst Librem Chat gefunden und erlaubte den Zugang zum Chat unter jedem Benutzer, ohne die Authentifizierungsparameter zu kennen.
Im verwendeten Code des Backend-Authentifizierungsprozesses über LDAP (matrix-appservice-ldap3) für das Matrix-Netzwerk gab es einen , der auch in den Code des funktionierenden Dienstes Librem One übertragen wurde. Anstelle der Zeile „result, _ = yield self._ldap_simple_bind“ wurde „result = yield self._ldap_simple_bind“ angegeben, was es jedem Benutzer ohne Authentifizierung ermöglichte, unter jeder Identifikation in den Chat einzutreten. Die Entwickler des Matrix-Projekts, die den Fehler gemacht haben, , dass das Problem nur im Master-Branch von „matrix-appservice-ldap3“ auftrat und nicht in den Releases, aber in dem Repository die problematische Zeile seit 2016 existiert (möglicherweise entstanden die Bedingungen für die Ausnutzung des Problems erst nach einigen anderen jüngsten Änderungen).
Das in Betrieb genommene Servicepaket Librem One erfordert ein kostenpflichtiges Abonnement (7,99 $ pro Monat oder 71,91 $ pro Jahr), jedoch wurden bestehende Open-Source-Projekte als Grundlage für die mobilen Clients und Server-Handler verwendet, die um unter der Marke Librem verbreitet zu werden. Zum Beispiel ist Librem Chat ein umbenannter Matrix-Client, , Librem Social basiert auf , Librem Mail wurde umbenannt von , Librem Tunnel stammt von . Die Serverkomponenten basieren auf
Postfix und Dovecot für Librem Mail, für Librem Chat und für Librem Social. Als Grund für die Bereitstellung der Anwendungen unter verschiedenen Namen wird genannt, dass man verschiedene dezentralisierte Dienste auf Basis offener Standards (Matrix, ActivityPub, IMAP) unter einer einheitlichen, erkennbaren Marke zusammenführen möchte.
Quelle: opennet.ru
