En el servicio Librem One, dirigido a su uso en smartphones , inmediatamente después de en los archivos de construcción de la rama experimental, y luego se trasladó a las construcciones estables. de seguridad que deslegitima el proyecto, presentado como una plataforma segura para garantizar la privacidad. La vulnerabilidad encontrada en el servicio Librem Chat permitía acceder al chat como cualquier usuario, sin conocer los parámetros de autenticación.
En el código utilizado del backend de autorización a través de LDAP (matrix-appservice-ldap3) para la red Matrix se cometió un error , que también fue trasladado al código del servicio operativo de Librem One. En lugar de la línea «result, _ = yield self._ldap_simple_bind» se indicó «result = yield self._ldap_simple_bind», lo que permitía a cualquier usuario sin autorización ingresar al chat con cualquier identificador. Los desarrolladores del proyecto Matrix que cometieron el error , afirmaron que el problema solo se manifestaba en la rama master de «matrix-appservice-ldap3», y no en las versiones estables, pero en el repositorio, la línea problemática existe desde 2016 (posiblemente las condiciones para explotar el problema solo surgieron después de algunos cambios recientes).
El conjunto de servicios Librem One en funcionamiento implica una suscripción paga ($7.99 al mes o $71.91 al año), pero se basa en proyectos abiertos existentes que fueron para su distribución bajo la marca Librem. Por ejemplo, Librem Chat es un cliente de Matrix renombrado , Librem Social se basa en , Librem Mail se renombró a partir de , Librem Tunnel se obtuvo de . Los componentes del servidor se basan en
Postfix y Dovecot para Librem Mail, para Librem Chat y para Librem Social. La razón dada para suministrar aplicaciones bajo otros nombres es el deseo de agrupar diversos servicios descentralizados basados en estándares abiertos (Matrix, ActivityPub, IMAP) bajo una única marca reconocible.
Fuente: opennet.ru
