W usłudze Librem One, przeznaczonej do użycia w smartfonach , zaraz po pojawił się w bezpieczeństwie, która podważa projekt przedstawiany jako zabezpieczona platforma do zapewnienia prywatności. Luka została znaleziona w usłudze Librem Chat i pozwalała na wejście do czatu jako dowolny użytkownik, bez znajomości parametrów uwierzytelnienia.
W użytym kodzie backendu uwierzytelniania przez LDAP (matrix-appservice-ldap3) dla sieci Matrix popełniono , która została przeniesiona również do kodu aktywnej usługi Librem One. Zamiast wiersza „result, _ = yield self._ldap_simple_bind” podano „result = yield self._ldap_simple_bind”, co pozwalało każdemu użytkownikowi bez autoryzacji wejść do czatu jako dowolny identyfikator. Błędni deweloperzy projektu Matrix , że problem występował tylko w gałęzi master „matrix-appservice-ldap3”, a nie w wydaniach, ale problemowy wiersz istnieje od 2016 roku (możliwe, że warunki do wykorzystania problemu pojawiły się dopiero po jakichś innych, niedawnych zmianach).
Wprowadzone w życie usługi Librem One zakładają płatną subskrypcję (7,99 USD miesięcznie lub 71,91 USD rocznie), ale podstawą klientów mobilnych i procesorów serwerowych są istniejące otwarte projekty, które zostały do dystrybucji pod marką Librem. Na przykład, Librem Chat jest przemianowanym klientem Matrixa , Librem Social oparty jest na , Librem Mail przemianowany z , Librem Tunnel został zapożyczony z . Komponenty serwerowe opierają się na
Postfix i Dovecot dla Librem Mail, dla Librem Chat oraz dla Librem Social. Powodem dostarczania aplikacji pod innymi nazwami jest chęć zebrania pod jednym rozpoznawalnym brandem różnych zdecentralizowanych usług opartych na otwartych standardach (Matrix, ActivityPub, IMAP).
Źródło: opennet.ru
