Avalikud tulemused Mozilla VPN-kliendi auditist

Mozilla on kuulutanud välja sõltumatu auditi lõpetamise Mozilla VPN-iga ühendussevõtu kliendirakenduse jaoks. Audit hõlmas eraldi kliendirakenduse analüüsi, mis on kirjutatud Qt teegiga ja saadaval Linuxi, macOS-i, Windowsi, Androidi ja iOS-i jaoks. Mozilla VPN-i teenust toetavad üle 400 serveri Rootsi VPN-teenuse pakkuja Mullvad poolt, mis asuvad rohkem kui 30 riigis. Ühendus VPN-teenuse juurde toimub WireGuard protokolli abil.

Auditi viis läbi Cure53, kes on varem toonud auditeerimise ajal põhjustanud projektide NTPsec, SecureDrop, Cryptocat, F-Droid ja Dovecot. Audit keskendus lähtekoodide kontrollimisele ning hõlmas teste võimalike haavatavuste tuvastamiseks (krüptograafia seotud küsimusi ei arutatud). Kontrollimisel tuvastati 16 turbeprobleemi, millest 8 olid soovitused, 5 määrati madal, 2 keskmine ning 1 kõrge tasemega.

Samas liigitatud ainult üks keskmise tasemega probleem haavatavuste kategooriatesse, kuna vaid see oli kasutatav. Antud probleem põhjustas VPN-i kasutamise teabe leket koodi kaudu captive portal'i kindlaksmääramiseks, mille tõttu saadeti krüptimata otseühendusi HTTP kaudu väljaspool VPN-tunnelit, avaldades peamise IP-aadressi, juhul kui ründaja suudab kontrollida transiitt jaifrikunat. Probleem lahendatakse captive portal'i tuvastamise režiimi väljalülitamisega seadetes.

Teine keskmise tasemega probleem on seotud portide numbrite mittearvuliste väärtuste puuduliku puhastamisega, mis võimaldab OAuth autentimisparameetrite lekke korraldada, asendades porti numbri stringiga, nagu «1234@example.com», mis toob kaasa sildi seadistamise. <img src="»http://127.0.0.1:1234@example.com/?code=…»" alt="»»">, mis suunab example.com-i asemel 127.0.0.1.

Kolmas probleem, märgitud ohtlikuks, võimaldab igal kohaliku rakendusel autentimise puudumisel ühenduda VPN-kliendiga WebSocket'i kaudu, mis on seotud localhostiga. Näitena on näidatud, kuidas aktiivse VPN-kliendi korral saab iga sait luua ja saata ekraanipildi kasutades screen_capture sündmust. Probleem ei liigitatud haavatavuste kategooriasse, kuna WebSocket'i kasutati ainult sisemistes testversioonides ja selle suhtluskanali kasutamine oli planeeritud tulevikus brauseri laiendiga suhtlemiseks.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster