Vulnérabilités dans les clients Matrix permettant de révéler les clés de chiffrement de bout en bout

Des vulnérabilités ont été découvertes dans la plupart des applications clientes de la plateforme de communication décentralisée Matrix (CVE-2021-40823, CVE-2021-40824), permettant d'accéder aux informations des clés utilisées pour transmettre des messages dans des chats avec chiffrement de bout en bout (E2EE). Un attaquant, en compromettant l'un des utilisateurs du chat, peut déchiffrer les messages précédemment envoyés à cet utilisateur à partir des applications clientes vulnérables.

Pour une exploitation rĂ©ussie, un accĂšs au compte du destinataire des messages est nĂ©cessaire. Cet accĂšs peut ĂȘtre obtenu soit par une fuite des paramĂštres du compte, soit par le piratage du serveur Matrix auquel l'utilisateur est connectĂ©. Les vulnĂ©rabilitĂ©s reprĂ©sentent le plus grand danger pour les utilisateurs des salles de chat chiffrĂ©es connectĂ©es Ă  des serveurs Matrix sous contrĂŽle de cybercriminels. Les administrateurs de tels serveurs serveurs peuvent tenter de se faire passer pour des utilisateurs du serveur afin d'intercepter les messages envoyĂ©s dans le chat Ă  partir des applications clientes vulnĂ©rables.

Les vulnĂ©rabilitĂ©s sont causĂ©es par des erreurs logiques dans les mises en Ɠuvre du mĂ©canisme de rĂ©initialisation des clĂ©s, proposĂ©es dans matrix-js-sdk < 12.4.1 (CVE-2021-40823), matrix-android-sdk2 < 1.2.2 (CVE-2021-40824), matrix-rust-sdk < 0.4.0, FamedlySDK < 0.5.0 et Nheko ≀ 0.8.2. Les mises en Ɠuvre basĂ©es sur les bibliothĂšques matrix-ios-sdk, matrix-nio et libolm ne sont pas vulnĂ©rables.

En conséquence, les vulnérabilités se manifestent dans toutes les applications ayant emprunté le code problématique et ne concernent pas directement les protocoles Matrix et Olm/Megolm. En particulier, le problÚme touche le client Matrix principal, Element (anciennement Riot), pour le Web, les systÚmes de bureau et Android, ainsi que les applications et bibliothÚques clientes tierces, y compris FluffyChat, Nheko, Cinny et SchildiChat. Le problÚme ne se manifeste pas dans le client officiel pour la plateforme iOS, ni dans les applications Chatty, Hydrogen, mautrix, purple-matrix et Syphon.

Les vulnérabilités ont été découvertes lors d'un audit de sécurité du client Element. Des correctifs ont déjà été publiés pour tous les clients concernés. Les utilisateurs sont fortement recommandés d'installer les mises à jour rapidement, et jusqu'à l'installation de la mise à jour, de placer les clients en mode hors ligne. Aucune preuve d'exploitation de la vulnérabilité n'a été signalée avant la publication du correctif. D'aprÚs les journaux réguliers du client et de serveurs Déterminer un fait d'attaque est impossible, mais comme une attaque nécessite une compromission du compte, les administrateurs peuvent analyser la présence d'entrées suspectes dans les journaux d'authentification de leurs serveurs, tandis que les utilisateurs peuvent évaluer la liste des appareils associés à leur compte pour détecter des reconnexions récentes et des changements de statut de confiance.

Le mĂ©canisme de partage de clĂ©s, dans lequel des vulnĂ©rabilitĂ©s ont Ă©tĂ© trouvĂ©es, permet Ă  un client qui n'a pas de clĂ©s pour dĂ©chiffrer un message de demander des clĂ©s Ă  l'appareil expĂ©diteur ou Ă  d'autres de ses appareils. Par exemple, une telle possibilitĂ© est nĂ©cessaire pour garantir le dĂ©chiffrement des anciens messages sur un nouvel appareil utilisateur ou en cas de perte des clĂ©s prĂ©cĂ©demment dĂ©tenues par l'utilisateur. La spĂ©cification du protocole stipule par dĂ©faut de ne pas rĂ©pondre aux demandes de clĂ©s et d'envoyer celles-ci automatiquement uniquement aux appareils vĂ©rifiĂ©s du mĂȘme utilisateur. Malheureusement, dans les mises en Ɠuvre pratiques, cette exigence n'a pas Ă©tĂ© respectĂ©e et les demandes d'envoi de clĂ©s ont Ă©tĂ© traitĂ©es sans identification appropriĂ©e de l'appareil.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster