StarDict pakett Debianis saadab valitud teksti välistesse serveritesse

Debiani Testing'i (tulevane Debiani 13 väljaanne) hoidlas pakendis StarDict, mis rakendab sõnaraamatute otsinguliidest, leiti privaatsusprobleem — vaikimisi konfiguratsioonis saadab rakendus automaatselt lõikelauale kopeeritud valitud teksti (x11 PRIMARY selection) välistesse serveritesse. Piisab, kui mis tahes rakenduses valite tekstilõike, ja see saadetakse kohe krüpteerimata HTTP-protokolliga Hiina online-sõnaraamatu serveritesse dict.youdao.com ja dict.cn. Probleem ilmneb ainult X11-protokolliga keskkondades töötades; Waylandi kasutamisel rakendatakse vaikimisi lõikelaua isoleerimist.

Debiani StarDict’i packages vastuvõtja teatas, et selline käitumine on tavaline. StarDict’is on vaikimisi sisse lülitatud automaatse otsingu režiim valitud teksti sõnaraamatutes ning aktiveeritud on nii kohalikud kui ka välised sõnaraamatud. Serverid dict.youdao.com ja dict.cn pakuvad inglise-hiina sõnaraamatuid, mis on ühendatud pistikprogrammide kaudu ja on vaikimisi aktiveeritud stardict-plugin’i paketi installimise korral, mis on soovitatav sõltuvus stardict-gtk paketile. Need, keda selline käitumine ei rahulda, peaksid seadetes väljalülitama võrgusõnaraamatud või automaatse otsingu funktsiooni valimisel.

Probleemile tähelepanu juhtinud kasutaja vastas, et selline käitumine ei tohiks mingil juhul olla vaikimisi aktiveeritud, kuna see viib teabe lekkimiseni. Kasutaja võib rakendustes esitada teksti, mis sisaldab konfidentsiaalset sisu, näiteks paroolide ja isiklike andmete osas. Sellega seoses võib teave mitte ainult potentsiaalselt jääda logidesse. serverites dict.youdao.com ja dict.cn on nähtavad nende administraatoritele, kuid see muutub ka teetrafiku pealtkuulamiseks kergesti kätte saadavaks, kuna kasutatakse HTTP-d, mitte HTTPS-i. 911565 write(16, "GET HTTP://dict.youdao.com/fsearch?q=esile tõstetud tekst HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatible;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.youdao.com\r\nConnection: close\r\n\r\n", 171) = 171 911565 write(17, "GET HTTP://dict.cn/ws.php?utf8=true&q=esile tõstetud tekst HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatible;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.cn\r\nConnection: close\r\n\r\n", 164) = 164

Huvitav on see, et 2009. aastal tunnistati sarnane käitumine StarDictis haavatavuseks (CVE-2009-2260) ning juurdepääs võrgusõnastikele keelati vaikimisi. Nüüd on see funktsionaalsus taas taastatud.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster