Dans le service Librem One, conçu pour ĂȘtre utilisĂ© sur un smartphone , immĂ©diatement aprĂšs une grave , qui discrĂ©dite le projet prĂ©sentĂ© comme une plateforme sĂ©curisĂ©e pour garantir la confidentialitĂ©. Une vulnĂ©rabilitĂ© a Ă©tĂ© trouvĂ©e dans le service Librem Chat et permettait d'accĂ©der au chat en tant que n'importe quel utilisateur, sans connaĂźtre les paramĂštres d'authentification.
Dans le code backend utilisé pour l'autorisation via LDAP (matrix-appservice-ldap3) pour le réseau Matrix, une erreur a été commise , qui a été transférée dans le code du service opérationnel Librem One. Au lieu de la ligne «result, _ = yield self._ldap_simple_bind», il était indiqué «result = yield self._ldap_simple_bind», ce qui permettait à n'importe quel utilisateur non autorisé de se connecter au chat avec n'importe quel identifiant. Les développeurs du projet Matrix qui ont commis l'erreur , que le problÚme ne se manifestait que dans la branche master de «matrix-appservice-ldap3», et non dans les versions, mais dans le dépÎt, la ligne problématique existe depuis 2016 (il est possible que les conditions d'exploitation du problÚme n'aient surgi qu'à la suite de récents changements).
Le package de services Librem One lancĂ© nĂ©cessite un abonnement payant (7,99 $ par mois ou 71,91 $ par an), mais les clients mobiles et les gestionnaires de serveurs se basent sur des projets open source existants qui ont Ă©tĂ© pour ĂȘtre distribuĂ©s sous la marque Librem. Par exemple, Librem Chat est un client Matrix renommĂ© , Librem Social est basĂ© sur , Librem Mail a Ă©tĂ© renommĂ© de , Librem Tunnel est dĂ©rivĂ© de . Les composants serveur sont basĂ©s sur
Postfix et Dovecot pour Librem Mail, pour Librem Chat et pour Librem Social. La raison avancée pour fournir des applications sous d'autres noms est de vouloir rassembler sous une marque reconnue divers services décentralisés basés sur des standards ouverts (Matrix, ActivityPub, IMAP).
Source : opennet.ru
