Matrixi klientides avastatud haavatavused, mis vĂ”imaldavad lĂ”ppkasutaja krĂŒpteerimisvĂ”tmete avaldamist.

Enamikus Matrix'i detsentraliseeritud suhtlusplatformi kliendirakendustes on tuvastatud haavatavused (CVE-2021-40823, CVE-2021-40824), mis vĂ”imaldavad hankida teavet vĂ”tmete kohta, mida on kasutatud sĂ”numite edastamiseks lĂ”puni krĂŒpteeritud vestlustes (E2EE). RĂŒndaja, olles komprimeerinud ĂŒhe vestluskaaslase, vĂ”ib dekodeerida varasemad sĂ”numid, mis on saadetud sellele kasutajale haavatavatest kliendirakendustest.

Edukaks Ă€rakasutamiseks on vajalik juurdepÀÀs sĂ”numi saaja kontole. JuurdepÀÀs vĂ”ib olla saadud kas konto parameetrite leke kaudu vĂ”i Matrix-serveri hĂ€kkimise kaudu, mille kaudu kasutaja on ĂŒhendatud. Suurim oht haavatavustest tuleneb krĂŒpteeritud vestlusruumide kasutajatest, mis on ĂŒhendatud pahatahtlike kontrolli all olevate Matrix-serveritega. Selliste administraatorid serverid vĂ”ivad pĂŒĂŒda end serveri kasutajatena esitleda, et tabada sĂ”numeid, mis on saadetud vestlusesse haavatavatest kliendirakendustest.

Haavatavused on pĂ”hjustatud loogilistest vigadest vĂ”tmete korduvkasutuse mehhanismi rakendustes, mis on pakutud matrix-js-sdk < 12.4.1 (CVE-2021-40823), matrix-android-sdk2 < 1.2.2 (CVE-2021-40824), matrix-rust-sdk < 0.4.0, FamedlySDK < 0.5.0 ja Nheko ≀ 0.8.2. Rakendused, mis pĂ”hinevad teistel teekidel nagu matrix-ios-sdk, matrix-nio ja libolm, ei ole haavatavustele alti.

SeetÔttu ilmnevad haavatavused kÔigis rakendustes, mis on laenanud probleemset koodi, ja ei puuduta otseselt Matrixi ja Olmi/Megolmi protokolle. EelkÔige mÔjutab probleem peamist Matrix'i kliendi Element (endine Riot) veebis, lauaarvutites ja Androidis, samuti kolmandate osapoolte kliendirakendusi ja teeke, sealhulgas FluffyChat, Nheko, Cinny ja SchildiChat. Probleem ei ilmne ametlikus iOS-i kliendis ega rakendustes Chatty, Hydrogen, mautrix, purple-matrix ja Syphon.

Haavatavused tuvastati Elementi kliendi turvaauditite kĂ€igus. Parandused on praeguseks juba vĂ€lja antud kĂ”igi probleemsete klientide jaoks. Kasutajatele soovitatakse tungivalt uuendusi installida ja enne uuenduste installimist viia kliendid offline-reĆŸiimi. Haavatavuse kuritarvitamise tĂ”endid enne paranduste avaldamist puuduvad. serverilt RĂŒnnaku fakti tuvastamine on vĂ”imatu, kuid administratorid saavad analĂŒĂŒsida oma serverite autentimislogisid ja hinnata kahtlaste sisenemiste olemasolu, kuna rĂŒnnaku jaoks on vajalik konto kompromiteerimine. Kasutajad saavad oma kontoga seotud seadmete nimekirja uurida, et tuvastada hiljutisi uuesti ĂŒhendamisi ja usaldusstaatuse muutusi.

Klientide juurdepÀÀsumehhanism vĂ”tmete jagamise kaudu, kus on leitud haavoittavusi, vĂ”imaldab kliendil, kellel pole sĂ”numi dekrĂŒpteerimiseks vĂ”tmeid, kĂŒsida vĂ”tmeid saatva seadme vĂ”i teiste oma seadmete kĂ€est. NĂ€iteks on selline vĂ”imalus vajalik vana sĂ”numi dekrĂŒpteerimiseks uuel seadmel vĂ”i juhul, kui kasutaja on kaotanud olemasolevad vĂ”tmed. Protokolli spetsifikatsioon mÀÀrab vaikimisi, et vĂ”tme kĂŒsimise taotlustele ei peaks vastama ning vĂ”tmeid saadetakse automaatselt ainult sama kasutaja verifitseeritud seadmetele. Kahjuks ei ole praktikas seda nĂ”uet tagatud ning vĂ”tmete saatmise taotlused töödeldi ilma asjakohase seadme tuvastamiseta.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster