Il pacchetto StarDict in Debian invia il testo evidenziato a server esterni

Nel pacchetto StarDict disponibile nel repository Debian Testing (futura versione Debian 13), che implementa un'interfaccia per la ricerca nei dizionari, è stata riscontrata una problematica relativa alla privacy: nella configurazione predefinita, l'applicazione invia automaticamente il testo selezionato (x11 PRIMARY selection) a server esterni. È sufficiente selezionare un brano di testo in qualsiasi applicazione e questo viene immediatamente inviato, senza crittografia, tramite il protocollo HTTP ai server cinesi dei dizionari online dict.youdao.com e dict.cn. Il problema si manifesta solo quando si lavora in ambienti basati sul protocollo X11; usando Wayland, per default viene applicata un'isolamento degli appunti.

Il pacchetto companion StarDict in Debian ha risposto che questo comportamento è normale. Per impostazione predefinita, StarDict ha attivata la modalità di ricerca automatica del testo selezionato nei dizionari e sono abilitati sia dizionari locali che esterni. I server dict.youdao.com e dict.cn forniscono dizionari inglese-cinese, integrabili tramite plugin, attivati automaticamente all'installazione del pacchetto stardict-plugin, che è una dipendenza raccomandata per il pacchetto stardict-gtk. Coloro che non gradiscono questo comportamento sono consigliati di disattivare i dizionari di rete o la funzione di ricerca automatica nelle impostazioni.

L'utente che ha segnalato il problema ha obiettato che tale comportamento non dovrebbe attivarsi di default in nessuna circostanza, poiché porta a fuga di informazioni. L'utente può selezionare del testo in applicazioni contenenti informazioni sensibili, come password e dati personali. In questo caso, le informazioni non solo possono rimanere nei log su server dict.youdao.com e dict.cn e essere visibili ai loro amministratori, ma diventano anche accessibili per l'intercettazione del traffico a causa dell'uso di HTTP, invece di HTTPS. 911565 write(16, «GET HTTP://dict.youdao.com/fsearch?q=selected text HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatibile;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.youdao.com\r\nConnection: close\r\n\r\n», 171) = 171 911565 write(17, «GET HTTP://dict.cn/ws.php?utf8=true&q=selected text HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatibile;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.cn\r\nConnection: close\r\n\r\n», 164) = 164

È interessante notare che nel 2009 un comportamento simile in StarDict era stato riconosciuto come una vulnerabilità (CVE-2009-2260) e il collegamento ai dizionari di rete era stato disabilitato di default. Ora questa funzionalità è stata nuovamente introdotta.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster