Dans le paquet StarDict proposé dans le dépôt Debian Testing (la future version Debian 13), qui réalise une interface pour rechercher dans des dictionnaires, un problème de confidentialité a été identifié : dans les paramètres par défaut, l'application envoie automatiquement le texte sélectionné (sélection PRIMARY x11) vers des serveurs externes. Il suffit de sélectionner un extrait de texte dans n'importe quelle application et il est immédiatement envoyé sans cryptage via le protocole HTTP à des serveurs en ligne chinois dict.youdao.com et dict.cn. Le problème se manifeste uniquement dans les environnements basés sur le protocole X11, l'utilisation de Wayland appliquant par défaut l'isolation du presse-papiers.
Le paquet d'accompagnement StarDict dans Debian a répondu que ce comportement est normal. Par défaut, StarDict a activé le mode de recherche automatique dans les dictionnaires pour le texte sélectionné et les dictionnaires à la fois locaux et externes sont activés. Les serveurs dict.youdao.com et dict.cn fournissent des dictionnaires anglo-chinois, accessibles via des plugins, activés par défaut lors de l'installation du paquet stardict-plugin, qui est une dépendance recommandée pour le paquet stardict-gtk. Pour ceux que ce comportement dérange, il est conseillé de désactiver les dictionnaires en ligne ou la fonction de recherche automatique lors de la sélection dans les paramètres.
Un utilisateur ayant attiré l'attention sur le problème a contesté que ce comportement ne devrait être activé par défaut en aucune circonstance, car il entraîne une fuite d'informations. Un utilisateur peut sélectionner dans les applications du texte contenant des informations sensibles, comme des mots de passe et des données personnelles. Ainsi, les informations ne se retrouvent pas seulement potentiellement dans les journaux sur serveurs dict.youdao.com et dict.cn et sont visibles par leurs administrateurs, mais elles deviennent également accessibles à l'interception du trafic en raison de l'utilisation de HTTP au lieu de HTTPS. 911565 write(16, «GET HTTP://dict.youdao.com/fsearch?q=texte sélectionné HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatible;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.youdao.com\r\nConnection: close\r\n\r\n», 171) = 171 911565 write(17, «GET HTTP://dict.cn/ws.php?utf8=true&q=texte sélectionné HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatible;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.cn\r\nConnection: close\r\n\r\n», 164) = 164
Notamment, en 2009, un comportement similaire dans StarDict avait été reconnu comme une vulnérabilité (CVE-2009-2260) et l'accès aux dictionnaires en ligne avait été désactivé par défaut. Cette fonctionnalité a maintenant été rétablie.
Source : opennet.ru
