Enamikus kliendirakendustes jagatud kommunikatsiooniplatvormil Matrix on avastatud haavatavused (CVE-2021-40823, CVE-2021-40824), mis võimaldavad saada teavet võtmete kohta, mida kasutatakse sõnumite edastamiseks krüpteeritud vestlustes (E2EE). Ründaja, kui ta on kompromiteerinud ühe vestluse kasutaja, saab dešifreerida sõnumid, mis on varem saadetud sellele kasutajale haavatavatest kliendirakendustest.
Eduka ärakasutamise jaoks on vajalik juurdepääs sõnumi saaja kontole. Juhtimine võib toimuda kas konto parameetrite lekkimise kaudu või läbi Matrix-serveri häkkimise, millega kasutaja ühendub. Haavatavused kujutavad kõige suuremat ohtu krüpteeritud vestluste kasutajatele, kus on ühendatud Matrix-serverid, mis kuuluvad pahatahtlikele. Sarnaste serverite administraatorid serverite võivad proovida end serveri kasutajatena esitada, et püüdma kinni sõnumeid, mis saadetakse haavatavatest kliendirakendustest.
Haavatavused tulenevad loogilistest vigadest, mis esinevad korduvate juurdepääsukliendi rakenduste teostustes, mida pakuvad matrix-js-sdk < 12.4.1 (CVE-2021-40823), matrix-android-sdk2 < 1.2.2 (CVE-2021-40824), matrix-rust-sdk < 0.4.0, FamedlySDK < 0.5.0 ja Nheko ≤ 0.8.2. Teostused, mis põhinevad teekidel matrix-ios-sdk, matrix-nio ja libolm, ei ole haavatavad.
Seetõttu esinevad haavatavused kõigis rakendustes, mis on laenanud probleemset koodi, ja need ei puuduta otseselt protokolle Matrix ja Olm/Megolm. Eelkõige puudutab probleem peamist Matrix-i klienti Element (endine Riot) veebis, lauaarvutites ja Androidis, samuti kolmanda osapoole kliendirakendusi ja teeke, sealhulgas FluffyChat, Nheko, Cinny ja SchildiChat. Probleem ei esine ametlikus klienti iOS-i platvormile ega ka rakendustes Chatty, Hydrogen, mautrix, purple-matrix ja Syphon.
Elementi kliendi turvaauditi käigus tuvastati haavatavused. Kõikide probleemsete klientide parandused on juba välja antud. Kasutajatel soovitatakse kiiresti installida värskendused ja enne värskenduse installimist viia kliendid offline-režiimi. Enne paranduste avaldamist puuduvad tõendid haavatavuse ärakasutamisest. serverile Rünnaku fakti määramine on võimatu, kuid kuna rünnaku jaoks on vajalik konto kompromiteerimine, saavad administraatorid analüüsida kahtlaste sisselogimiste olemasolu autentimise logides oma serverites, ning kasutajad saavad hinnata oma kontoga seotud seadmete loendit, et tuvastada hiljutisi ümberühendusi ja usaldusväärsuse staatuse muutusi.
Klõvude jagamise mehhanismi teostuses, milles leiti haavatavusi, võimaldab kliendil, kellel ei ole sõnumi dekodeerimiseks klõppe, küsida klõppe saatja seadmest või oma muudest seadmetest. Näiteks on selline võimalus vajalik, et tagada vanade sõnumite dekodeerimine kasutaja uues seadmes või kasutaja kaotatud klõbistute korral. Protokolli spetsifikatsioon määrab vaikimisi, et klõbipäringutele ei vastata ning neid saadetakse automaatselt ainult kontrollitud seadmetele, mis kuuluvad samale kasutajale. Kahjuks ei ole praktikas selle nõude täitmist tagatud ning klõbipäringud töötati läbi ilma nõuetekohase seadme tuvastamiseta.
Allikas: opennet.ru
