Vulnerabilidade crítica no servizo Librem One, identificada o día do seu lanzamento

No servizo Librem One, destinado ao seu uso nun smartphone Librem 5, xusto despois lanzamento aflorou problema crítico cunha seguridade que desacredita o proxecto, que se promociona como unha plataforma de privacidade segura. A vulnerabilidade atopouse no servizo Librem Chat e permitiu entrar no chat como calquera usuario, sen coñecer os parámetros de autenticación.

No código de backend usado, permitiuse a autorización a través de LDAP (matrix-appservice-ldap3) para a rede Matrix erro, que resultou ser transferido ao código do servizo de traballo Librem One. En lugar da liña "result, _ = yield self._ldap_simple_bind", especificouse "result = yield self._ldap_simple_bind", que permitía a calquera usuario sen autorización entrar no chat con calquera identificador. Os desenvolvedores do proxecto Matrix cometeron un erro reclamaciónque o problema só apareceu na rama mestra "matrix-appservice-ldap3", e non nas versións, pero había unha liña problemática no repositorio presente desde 2016 (quizais as condicións para operar o problema xurdiron só despois dalgúns outros cambios recentes).

O conxunto de servizos Librem One recentemente lanzado implica unha subscrición de pago (7.99 dólares ao mes ou 71.91 dólares ao ano), pero os clientes móbiles e os procesadores do servidor baséanse en proxectos abertos existentes que foron renomeado para distribución baixo a marca Librem. Por exemplo, Librem Chat é un cliente de Matrix renomeado TumultoBaséase en Librem Social tusky, Librem Mail cambiou o nome de K-9, Túnel de Librem está tomado prestado Ics-openvpn. Os compoñentes do servidor baséanse
Postfix e Dovecot para Librem Mail, matriz para Librem Chat e Mastodon para Librem Social. O motivo para entregar aplicacións con outros nomes é o desexo de recoller varios servizos descentralizados baseados en estándares abertos (Matrix, ActivityPub, IMAP) baixo unha marca recoñecible.

Fonte: opennet.ru

Engadir un comentario