Se publicaron los resultados de la auditoría del cliente VPN de Mozilla.

La empresa Mozilla ha anunciado la finalización de una auditoría independiente del software del cliente para conectarse al servicio Mozilla VPN. Durante la auditoría se realizó un análisis de la aplicación cliente aislada, escrita utilizando la biblioteca Qt y disponible para Linux, macOS, Windows, Android e iOS. Mozilla VPN opera con más de 400 servidores del proveedor de VPN sueco Mullvad, ubicados en más de 30 países. La conexión al VPN-servicio se realiza mediante el protocolo WireGuard.

La auditoría fue realizada por la empresa Cure53, que anteriormente había auditado proyectos como NTPsec, SecureDrop, Cryptocat, F-Droid y Dovecot. La auditoría incluyó la verificación de los códigos fuente y la realización de pruebas para identificar posibles vulnerabilidades (los temas relacionados con la criptografía no fueron considerados). Durante la revisión se identificaron 16 problemas de seguridad, 8 de los cuales fueron catalogados como recomendaciones, 5 se asignaron un bajo nivel de riesgo, 2 un nivel medio y 1 un nivel alto.

Sin embargo, solo un problema con un nivel medio de riesgo fue clasificado como vulnerabilidad, ya que solo este era explotable. Este problema provocaba la filtración de información sobre el uso de VPN en el código para detectar un portal cautivo debido al envío de solicitudes directas no encriptadas por HTTP, transmitidas fuera del túnel VPN y exponiendo la dirección IP principal del usuario en caso de que un atacante pudiera controlar el tráfico de tránsito. Este problema se soluciona desactivando el modo de detección de portal cautivo en la configuración.

El segundo problema de riesgo medio está relacionado con la falta de saneamiento de los valores no numéricos en el número de puerto, lo que permite la filtración de parámetros de autenticación OAuth al sustituir el número de puerto por una cadena del tipo «1234@example.com», lo que resultará en la instalación de una etiqueta <img src="»http://127.0.0.1:1234@example.com/?code=…»" alt="»»">, que se dirige a example.com en lugar de 127.0.0.1.

El tercer problema, marcado como peligroso, permite que cualquier aplicación local sin autenticación acceda al cliente VPN a través de WebSocket vinculado a localhost. Como ejemplo, se mostró cómo, con el cliente VPN activo, cualquier sitio podría organizar la creación y envío de una captura de pantalla mediante la generación de un evento screen_capture. Este problema no fue clasificado como vulnerabilidad, ya que el WebSocket fue utilizado solo en compilaciones de prueba internas y el uso de este canal de comunicación se planeaba para el futuro para facilitar la interacción con la extensión del navegador.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster