Vulnerabilità critica nel servizio Librem One, emersa il giorno del suo lancio

Nel servizio Librem One, progettato per essere utilizzato sugli smartphone Librem 5, subito dopo il lancio è emersa una problematica critica di sicurezza, che compromette il progetto, presentato come una piattaforma sicura per garantire la privacy. La vulnerabilità è stata trovata nel servizio Librem Chat e consentiva di accedere alla chat con qualsiasi utente, senza conoscere i parametri di autenticazione.

Nel codice utilizzato per il backend dell'autenticazione tramite LDAP (matrix-appservice-ldap3) per la rete Matrix è stato commesso un errore l'errore, che si è trasferito anche nel codice del servizio operativo Librem One. Invece della stringa «result, _ = yield self._ldap_simple_bind» è stata indicata «result = yield self._ldap_simple_bind», permettendo a qualsiasi utente non autenticato di entrare nella chat con qualsiasi identificatore. Gli sviluppatori del progetto Matrix che hanno commesso l'errore affermano, hanno affermato che il problema si manifestava solo nel ramo master di «matrix-appservice-ldap3», e non nelle release, ma nella repository la stringa problematica è presente è presente fin dal 2016 (è possibile che le condizioni per sfruttare la vulnerabilità siano emerse solo dopo alcune modifiche recenti).

Il set di servizi Librem One lanciato prevede un abbonamento a pagamento ($7,99 al mese o $71,91 all'anno), ma come base per i client mobili e i processori server sono stati utilizzati progetti open source esistenti, che sono stati rinominati per essere distribuiti sotto il marchio Librem. Ad esempio, Librem Chat è un client Matrix rinominato Riot, Librem Social è basato su Tusky, Librem Mail è stato rinominato da K-9, Librem Tunnel è stato preso da Ics-openvpn. I componenti server sono basati su
Postfix e Dovecot per Librem Mail, Matrix per Librem Chat e Mastodon per Librem Social. Il motivo per cui le applicazioni sono fornite con nomi diversi è la volontà di riunire sotto un marchio riconoscibile vari servizi decentralizzati basati su standard aperti (Matrix, ActivityPub, IMAP).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster