De Librem One-service, gericht op gebruik op smartphones , direct na naar voren met de beveiliging, die het project ondermijnt dat wordt gepresenteerd als een veilig platform voor privacybescherming. De kwetsbaarheid is gevonden in de Librem Chat-service en stelde gebruikers in staat om in de chat in te loggen als elke gebruiker, zonder kennis van de authenticatieparameters.
In de gebruikte backend-code voor autorisatie via LDAP (matrix-appservice-ldap3) voor het Matrix-netwerk is een fout gemaakt , die ook in de code van de werkende Librem One-service is doorgevoerd. In plaats van de regel «result, _ = yield self._ldap_simple_bind» werd «result = yield self._ldap_simple_bind» gebruikt, waardoor elke gebruiker zonder autorisatie kon inloggen in de chat onder elke identificatie. De ontwikkelaars van het Matrix-project die deze fout hebben gemaakt , dat het probleem alleen voorkwam in de master-tak van «matrix-appservice-ldap3», en niet in de releases, maar in de repository bestaat de problematische regel al sinds 2016 (mogelijk zijn de voorwaarden voor het exploiteren van het probleem pas ontstaan na enkele recente wijzigingen).
De geïntroduceerde set Librem One-diensten vereist een betaalde abonnementsdienst ($7.99 per maand of $71.91 per jaar), maar is gebaseerd op bestaande open projecten die zijn voor distributie onder het Librem-merk. Bijvoorbeeld, Librem Chat is een hernoemde Matrix-client , Librem Social is gebaseerd op , Librem Mail is hernoemd uit , Librem Tunnel is ontleend aan . Servercomponenten zijn gebaseerd op
Postfix en Dovecot voor Librem Mail, voor Librem Chat en voor Librem Social. De reden voor het aanbieden van applicaties onder andere namen is de wens om verschillende gedecentraliseerde diensten op basis van open standaarden (Matrix, ActivityPub, IMAP) te verzamelen onder één herkenbaar merk.
Bron: opennet.ru
