Kriitilised haavatavused, mis ohustavad tugevat krĂŒptimist paljudes Matrixi klientides.

Decentraliseeritud suhtluse platvormi Matrix arendajad on hoiatanud, et matrix-js-sdk, matrix-ios-sdk ja matrix-android-sdk2 teekides on tuvastatud kriitilised haavatavused, mis vĂ”imaldavad serveri administraatoritel end teiste kasutajatena esitleda ja lugeda end-to-end krĂŒpteeritud (E2EE) vestluste sĂ”numeid. Need haavatavused tulenevad protokolli Matrix kahe erinevast rakendusest esinevatest vigadest ega ole protokolli enda probleem. Praegu on projekt vĂ€lja andnud probleemsete SDK-de vĂ€rskendused ja nende pĂ”hjal ehitatud klientrakenduste osade vĂ€rskendused.

Eduka rĂŒnnaku jaoks on vajalik pöörduda rĂŒndaja kontrolli all oleva serveri (homeserver — klientide ajaloo ja konto haldamise server). Klientide poolelt rakendatav end-to-end krĂŒptimine ei vĂ”imalda administraatoril serverilt vestlusesse sekkuda, kuid tuvastatud haavatavused annavad vĂ”imaluse seda kaitset kĂ”rvale hiilida. Probleemid mĂ”jutavad pĂ”hitegemise Matrixi klienti Element (endine Riot) Veebis, lauaarvutites, iOS- ja Android-seadmetes, samuti kolmandate osapoolte klientrakendusi, sealhulgas Cinny, Beeper, SchildiChat, Circuli ja Synod.im. Haavatavused ei avaldu matrix-rust-sdk, hydrogen-sdk, Matrix Dart SDK, mautrix-python, mautrix-go ja matrix-nio teekides ega ka rakendustes Hydrogen, ElementX, Nheko, FluffyChat, Syphon, Timmy, Gomuks ja Pantalaimon.

Tuvatavat kolme peamist rĂŒnnakuskeemi:

  • Matrix-serveri administraator vĂ”ib rikkuda emoji pĂ”hjal toimuva autentimise (SAS, lĂŒhikesed autentimisteated) verifitseerimist ristallkirjade kasutamisel ja esineda teise kasutajana. Probleem tuleneb haavatavusest (CVE-2022-39250) matrix-js-sdk koodis, mis on seotud seadme identifikaatorite ja ristallkirjade vĂ”tmete töötlemise segamisega.
  • Serverit kontrolliv rĂŒndaja vĂ”ib valetada usaldusvÀÀrse saatja ja edastada vale vĂ”tme, et vahepeal edastada sĂ”numeid teistelt kasutajatelt. Probleem tuleneb haavatavusest matrix-js-sdk-s (CVE-2022-39251), matrix-ios-sdk-s (CVE-2022-39255) ja matrix-android-sdk2-s (CVE-2022-39248), mis pani kliendi valesti vastu vĂ”tma seadmetele adresseeritud sĂ”numeid, mis oli krĂŒpteeritud Megolm protokolli, mitte Olmi, kaudu, omistades sĂ”numid Megolm saatjale, mitte tegelikule saatjale.
  • Kasutades eelmainitud haavatavusi, saab serveri administraator lisada kasutaja kontole vale varukoha vĂ”tme, et hankida sĂ”numite ĆĄifreerimiseks kasutatavad vĂ”tmed.

Haavatavusi avastanud teadlased demonstreerisid ka rĂŒnnakuid, mis viivad kolmanda isiku lisamiseni vestlusesse vĂ”i kolmanda seadme sidumiseni kasutajaga. RĂŒnnakud pĂ”hinevad sellel, et teenuseteated, mida kasutatakse kasutajate vestlusesse lisamiseks, ei ole seotud vestluse looja vĂ”tmetega ja neid saab genereerida serveri administraator. Matrixi projekti arendajad klassifitseerisid need haavatavused vĂ€hemoluliseks, kuna sellised manipulatsioonid ei jÀÀ mĂ€rkamatuks — kui kasutaja asendatakse, kuvatakse see vestluse kasutajate loendis ja seadme lisamisel antakse hoiatusteade, samas kui seade mĂ€rgitakse kui mitteusaldusvÀÀrne (samuti hakkavad pĂ€rast vale seadme lisamist edastama ĂŒldvĂ”tmed, mis on vajalikud sĂ”numite dekodeerimiseks).

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster