El paquete StarDict en Debian envía texto seleccionado a servidores externos

En el paquete StarDict disponible en el repositorio de Debian Testing (próximo lanzamiento de Debian 13), se ha identificado un problema de privacidad: la configuración predeterminada hace que la aplicación envíe automáticamente el texto seleccionado ( x11 PRIMARY selection) a servidores externos. Basta con seleccionar un fragmento de texto en cualquier aplicación y este se envía inmediatamente sin cifrado a través del protocolo HTTP a los servidores chinos de los diccionarios en línea dict.youdao.com y dict.cn. El problema solo se manifiesta al trabajar en entornos basados en el protocolo X11; al utilizar Wayland, se aplica un aislamiento del portapapeles.

El paquete de acompañamiento StarDict en Debian respondió que tal comportamiento es normal. Por defecto, StarDict tiene activada la búsqueda automática del texto seleccionado en los diccionarios, y se habilitan tanto los diccionarios locales como los externos. Los servidores dict.youdao.com y dict.cn ofrecen diccionarios de inglés a chino, conectados a través de complementos que están habilitados por defecto al instalar el paquete stardict-plugin, que es una dependencia recomendada para el paquete stardict-gtk. Aquellos a quienes no les satisface este comportamiento deben desactivar los diccionarios en línea o la función de búsqueda automática al seleccionar en la configuración.

Un usuario que notó el problema argumentó que este comportamiento no debería activarse por defecto en ninguna circunstancia, ya que conduce a una fuga de información. Los usuarios pueden seleccionar texto en aplicaciones que contengan información sensible, como contraseñas y datos personales. La información no solo puede quedar potencialmente registrada en los logs de dict.youdao.com y dict.cn, y visible para sus administradores, sino que también puede ser interceptada en el tráfico debido al uso de HTTP en lugar de HTTPS. como en entornos de nube públicos o privados. 911565 write(16, «GET HTTP://dict.youdao.com/fsearch?q=texto seleccionado HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatible;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.youdao.com\r\nConnection: close\r\n\r\n», 171) = 171 911565 write(17, «GET HTTP://dict.cn/ws.php?utf8=true&q=texto seleccionado HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatible;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.cn\r\nConnection: close\r\n\r\n», 164) = 164

Es notable que en 2009, un comportamiento similar en StarDict fue reconocido como una vulnerabilidad (CVE-2009-2260) y el acceso a los diccionarios en línea se desactivó por defecto. Ahora, esta funcionalidad ha sido reintroducida.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster