Het StarDict-pakket in Debian verzendt geselecteerde tekst naar externe servers.

In het beschikbare pakket StarDict in de Debian Testing-repository (de toekomstige release van Debian 13), dat een interface voor het zoeken in woordenboeken implementeert, is een probleem met de privacy vastgesteld – in de standaardconfiguratie verzendt de applicatie automatisch geselecteerde tekst (x11 PRIMARY selection) naar externe servers. Het is voldoende om in een willekeurige applicatie een tekstfragment te selecteren en het wordt direct onversleuteld verzonden via het HTTP-protocol naar de Chinese servers van online woordenboeken dict.youdao.com en dict.cn. Het probleem doet zich alleen voor in omgevingen die zijn gebaseerd op het X11-protocol; bij het gebruik van Wayland wordt standaard bufferisolatie toegepast.

Het begeleidende pakket StarDict in Debian heeft geantwoord dat dit gedrag normaal is. Standaard is de modus voor automatisch zoeken in woordenboeken voor geselecteerde tekst in StarDict ingeschakeld, en zijn zowel lokale als externe woordenboeken geactiveerd. De servers dict.youdao.com en dict.cn bieden Engels-Chinese woordenboeken die via plugins kunnen worden aangesloten, die standaard zijn ingeschakeld bij de installatie van het pakket stardict-plugin, wat een aanbevolen afhankelijkheid is voor het pakket stardict-gtk. Voor degenen die niet tevreden zijn met dit gedrag, wordt aangeraden om in de instellingen de netwerkwoordenboeken of de functie voor automatisch zoeken bij selectie uit te schakelen.

De gebruiker die op het probleem wees, stelde dat dit gedrag onder geen enkele omstandigheid standaard geactiveerd moet worden, omdat het leidt tot informatielekken. Gebruikers kunnen in applicaties tekst met vertrouwelijke inhoud selecteren, zoals wachtwoorden en persoonlijke gegevens. Hierdoor kan de informatie niet alleen potentieel in logboeken op dict.youdao.com en dict.cn terechtkomen, zichtbaar voor hun beheerders, maar ook beschikbaar worden voor afluisteren van verkeer vanwege het gebruik van HTTP in plaats van HTTPS. servers Het is opmerkelijk dat in 2009 een vergelijkbaar gedrag in StarDict als een kwetsbaarheid werd erkend (CVE-2009-2260) en de toegang tot netwerkwoordenboeken standaard werd uitgeschakeld. Nu is deze functionaliteit weer teruggekeerd.

911565 write(16, "GET HTTP://dict.youdao.com/fsearch?q=geselecteerde tekst HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatible;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.youdao.com\r\nConnection: close\r\n\r\n", 171) = 171 911565 write(17, "GET HTTP://dict.cn/ws.php?utf8=true&q=geselecteerde tekst HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatible;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.cn\r\nConnection: close\r\n\r\n", 164) = 164

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster