Kerentanan kritikal dalam perkhidmatan Librem One, dikenal pasti pada hari pelancarannya

Dalam perkhidmatan Librem One, bertujuan untuk digunakan pada telefon pintar Librem 5, selepas pelancaran timbul masalah kritikal dengan keselamatan yang memburukkan projek, yang disebut-sebut sebagai platform privasi yang selamat. Kerentanan itu ditemui dalam perkhidmatan Sembang Librem dan memungkinkan untuk memasuki sembang sebagai mana-mana pengguna, tanpa mengetahui parameter pengesahan.

Dalam kod hujung belakang yang digunakan, kebenaran melalui LDAP (matrix-appservice-ldap3) untuk rangkaian Matrix telah dibenarkan kesilapan, yang ternyata dipindahkan ke kod perkhidmatan kerja Librem One. Daripada baris "hasil, _ = hasil sendiri._ldap_simple_bind", "hasil = hasil sendiri._ldap_simple_bind" telah ditentukan, yang membenarkan mana-mana pengguna tanpa kebenaran untuk memasuki sembang di bawah sebarang pengecam. Pembangun projek Matrix membuat kesilapan tuntutanbahawa masalah itu hanya muncul dalam cawangan induk "matrix-appservice-ldap3", dan bukan dalam keluaran, tetapi terdapat baris bermasalah dalam repositori hadir sejak 2016 (mungkin syarat untuk mengendalikan masalah itu timbul hanya selepas beberapa perubahan baru-baru ini).

Set perkhidmatan Librem One yang baru dilancarkan membayangkan langganan berbayar ($7.99 sebulan atau $71.91 setahun), tetapi pelanggan mudah alih dan pemproses pelayan adalah berdasarkan projek terbuka sedia ada yang telah dinamakan semula untuk pengedaran di bawah jenama Librem. Contohnya, Librem Chat ialah pelanggan Matrix yang dinamakan semula RiotLibrem Social adalah berdasarkan tusky, Librem Mail dinamakan semula daripada K-9, Terowong Librem dipinjam daripada Ics-openvpn. Komponen pelayan adalah berdasarkan
Postfix dan Dovecot untuk Librem Mail, Matrix untuk Sembang Librem dan Mastodon untuk Librem Social. Sebab untuk menyampaikan aplikasi di bawah nama lain ialah keinginan untuk mengumpul pelbagai perkhidmatan terdesentralisasi berdasarkan piawaian terbuka (Matrix, ActivityPub, IMAP) di bawah satu jenama yang boleh dikenali.

Sumber: opennet.ru

Tambah komen