Debiani Testing (tulevane vĂ€ljaanne Debian 13) hoidlast pakendis StarDict, mis rakendab otsimise liidest sĂ”naraamatutes, on leitud privaatsusprobleem â vaikimisi konfigureeritud rakendus saadab automaatselt lĂ”ikelauale paigutatud valitud tekst (x11 PRIMARY selection) vĂ€listesse serveritesse. Piisab, kui mĂ”nes rakenduses tekstilĂ”ik esile tĂ”sta, ja see saadetakse kohe krĂŒpteerimata HTTP-protokolli kaudu Hiina veebisĂ”naraamatute serveritesse dict.youdao.com ja dict.cn. Probleem ilmneb ainult X11-protokolli pĂ”histes keskkondades, kasutades Waylandi, rakendatakse lĂ”ikelaua eraldust.
StarDicti kaasnev pakett Debianis vastas, et selline kĂ€itumine on normaalne. Vaikimisi on StarDictis sisse lĂŒlitatud automaatse otsingu reĆŸiim valitud teksti jaoks ning aktiveeritud on nii kohalikud kui ka vĂ€lised sĂ”naraamatud. Serverid dict.youdao.com ja dict.cn pakuvad inglise- hiina sĂ”naraamatud, mis on ĂŒhendatud pluginatega, mis on vaikimisi aktiveeritud stardict-plugin paketi installimisel, mis on stardict-gtk paketi soovitatav sĂ”ltuvus. Need, kellele selline kĂ€itumine ei meeldi, on soovitatud seadete alt vĂ€lja lĂŒlitada vĂ”rgusĂ”naraamatud vĂ”i automaatse otsingu funktsioon, kui tekst on esile tĂ”stetud.
Probleemile tÀhelepanu pööranud kasutaja vastas, et selline kÀitumine ei peaks mingil juhul olema vaikimisi aktiveeritud, kuna see toob kaasa teabe leket. Kasutaja vÔib rakendustes esile tÔsta tekste, mis sisaldavad tundlikku sisu, nÀiteks paroole ja isiklikke andmeid. Samuti, et teave mitte ainult ei jÀÀ potentsiaalselt logidesse serverites dict.youdao.com ja dict.cn ja on nende administraatorite nÀhtav, vaid see on ka saadaval liikluse pealtkuulamiseks, kuna kasutatakse HTTP-d, mitte HTTPS-i. 911565 write(16, «GET HTTP://dict.youdao.com/fsearch?q=valitud tekst HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatibe;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.youdao.com\r\nConnection: close\r\n\r\n», 171) = 171 911565 write(17, «GET HTTP://dict.cn/ws.php?utf8=true&q=valitud tekst HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatible;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.cn\r\nConnection: close\r\n\r\n», 164) = 164
MĂ€rkimisvÀÀrne on see, et 2009. aastal tunnistati sarnane kĂ€itumine StarDictis haavatavuseks (CVE-2009-2260) ja juurdepÀÀs vĂ”rgusĂ”nastikele lĂŒlitati vaikimisi vĂ€lja. NĂŒĂŒd on see funktsioon taas tagasi toodud.
Allikas: opennet.ru
