Das StarDict-Paket in Debian sendet ausgewählten Text an externe Server

Im Paket StarDict, das im Repository Debian Testing (künftige Version Debian 13) angeboten wird und eine Schnittstelle für die Suche in Wörterbüchern bereitstellt, wurde ein Datenschutzproblem festgestellt – in der Standardeinstellung sendet die Anwendung den automatisch in die Zwischenablage kopierten markierten Text (x11 PRIMARY selection) an externe Server. Es genügt, in einer beliebigen Anwendung einen Textabschnitt zu markieren, und dieser wird sofort unverschlüsselt über das HTTP-Protokoll an die chinesischen Server der Online-Wörterbücher dict.youdao.com und dict.cn gesendet. Das Problem tritt nur in Umgebungen auf, die auf dem X11-Protokoll basieren, da bei der Verwendung von Wayland standardmäßig die Zwischenablage isoliert wird.

Das begleitende Paket StarDict in Debian hat erklärt, dass dieses Verhalten normal sei. Standardmäßig ist in StarDict der Modus für die automatische Suche nach markiertem Text aktiviert, und sowohl lokale als auch externe Wörterbücher sind aktiv. Die Server dict.youdao.com und dict.cn bieten englisch-chinesische Wörterbücher an, die über Plugins verbunden werden, die standardmäßig während der Installation des Pakets stardict-plugin aktiviert sind, welches eine empfohlene Abhängigkeit für das Paket stardict-gtk darstellt. Denjenigen, die mit diesem Verhalten unzufrieden sind, wird empfohlen, in den Einstellungen die Netzwerkwörterbücher oder die Funktion der automatischen Suche beim Markieren zu deaktivieren.

Der Nutzer, der auf das Problem aufmerksam gemacht hat, hat darauf hingewiesen, dass dieses Verhalten unter keinen Umständen standardmäßig aktiviert sein sollte, da es zu einem Datenleck führt. Der Nutzer kann in Anwendungen Text mit vertraulichen Inhalten markieren, wie z.B. Passwörter und persönliche Daten. Dabei sind die Informationen nicht nur potenziell in den Logs auf Servern dict.youdao.com und dict.cn sichtbar für deren Administratoren, sondern auch aufgrund der Verwendung von HTTP anstelle von HTTPS für den Datenverkehr abfangbar. 911565 write(16, «GET HTTP://dict.youdao.com/fsearch?q=markierter Text HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatible;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.youdao.com\r\nConnection: close\r\n\r\n», 171) = 171 911565 write(17, «GET HTTP://dict.cn/ws.php?utf8=true&q=markierter Text HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatible;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.cn\r\nConnection: close\r\n\r\n», 164) = 164

Bemerkenswert ist, dass dieses Verhalten in StarDict im Jahr 2009 als Sicherheitsanfälligkeit (CVE-2009-2260) anerkannt wurde und der Zugriff auf die Netzwerkwörterbücher standardmäßig deaktiviert wurde. Diese Funktionalität wurde nun wieder eingeführt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4