Librem One ծառայության կրիտիկական խոցելիությունը, որը հայտնաբերվել է դրա գործարկման օրը

Librem One ծառայությունում, որն ուղղված է սմարթֆոնի վրա օգտագործելուն Librem 5, անմիջապես հետո սկսել մակերեսին դուրս եկավ կրիտիկական խնդիր ապահովությամբ, որը վարկաբեկում է նախագիծը, որը գովազդվում է որպես գաղտնիության ապահով հարթակ: Խոցելիությունը հայտնաբերվել է Librem Chat ծառայությունում և հնարավորություն է տվել մուտք գործել չաթ, ինչպես ցանկացած օգտատեր՝ չիմանալով իսկականացման պարամետրերը։

Օգտագործված հետին կոդում թույլատրվել է LDAP-ի միջոցով (matrix-appservice-ldap3) թույլտվությունը Matrix ցանցի համար: սխալ, որը, պարզվեց, փոխանցվել է Librem One աշխատանքային ծառայության ծածկագրին։ «Արդյունք, _ = yield self._ldap_simple_bind» տողի փոխարեն նշվել է «result = yield self._ldap_simple_bind», որը թույլ է տալիս ցանկացած օգտատիրոջ առանց թույլտվության մուտք գործել զրույց ցանկացած նույնացուցիչի ներքո: Matrix նախագծի մշակողները սխալվել են պահանջովոր խնդիրն ի հայտ է եկել միայն «matrix-appservice-ldap3» գլխավոր մասնաճյուղում, այլ ոչ թե թողարկումներում, բայց պահեստում խնդրահարույց տող է եղել։ ներկա 2016 թվականից ի վեր (գուցե խնդիրը գործարկելու պայմաններն առաջացել են միայն որոշ այլ վերջին փոփոխություններից հետո)։

Նոր գործարկված Librem One ծառայությունների փաթեթը ենթադրում է վճարովի բաժանորդագրություն (ամսական 7.99 դոլար կամ տարեկան 71.91 դոլար), սակայն բջջային հաճախորդները և սերվերի պրոցեսորները հիմնված են գոյություն ունեցող բաց նախագծերի վրա, որոնք վերանվանվել է Librem ապրանքանիշի ներքո բաշխման համար: Օրինակ, Librem Chat-ը վերանվանված Matrix հաճախորդ է ԱպստամբությունLibrem Social-ը հիմնված է Տուսկին, Librem Mail-ը վերանվանվել է K-9, Լիբրեմ թունելը փոխառված է Ics-openvpn. Սերվերի բաղադրիչները հիմնված են
Postfix և Dovecot Librem Mail-ի համար, Matrix Librem Chat-ի համար և Մաստոդոնտ Librem Social-ի համար: Այլ անուններով հայտերի առաքման պատճառը բաց ստանդարտների (Matrix, ActivityPub, IMAP) տարբեր ապակենտրոնացված ծառայություններ հավաքելու ցանկությունն է մեկ ճանաչելի ապրանքանիշի ներքո:

Source: opennet.ru

Добавить комментарий