Krytyczna luka w zabezpieczeniach usługi Librem One, wykryta w dniu jej uruchomienia

W usłudze Librem One, przeznaczonej do użycia w smartfonach Librem 5, zaraz po uruchamiania pojawił się krytyczna luka w bezpieczeństwie, która podważa projekt przedstawiany jako zabezpieczona platforma do zapewnienia prywatności. Luka została znaleziona w usłudze Librem Chat i pozwalała na wejście do czatu jako dowolny użytkownik, bez znajomości parametrów uwierzytelnienia.

W użytym kodzie backendu uwierzytelniania przez LDAP (matrix-appservice-ldap3) dla sieci Matrix popełniono błąd, która została przeniesiona również do kodu aktywnej usługi Librem One. Zamiast wiersza „result, _ = yield self._ldap_simple_bind” podano „result = yield self._ldap_simple_bind”, co pozwalało każdemu użytkownikowi bez autoryzacji wejść do czatu jako dowolny identyfikator. Błędni deweloperzy projektu Matrix twierdzą, że problem występował tylko w gałęzi master „matrix-appservice-ldap3”, a nie w wydaniach, ale problemowy wiersz jest obecny istnieje od 2016 roku (możliwe, że warunki do wykorzystania problemu pojawiły się dopiero po jakichś innych, niedawnych zmianach).

Wprowadzone w życie usługi Librem One zakładają płatną subskrypcję (7,99 USD miesięcznie lub 71,91 USD rocznie), ale podstawą klientów mobilnych i procesorów serwerowych są istniejące otwarte projekty, które zostały przeznaczone do dystrybucji pod marką Librem. Na przykład, Librem Chat jest przemianowanym klientem Matrixa Riot, Librem Social oparty jest na Tusky, Librem Mail przemianowany z K-9, Librem Tunnel został zapożyczony z Ics-openvpn. Komponenty serwerowe opierają się na
Postfix i Dovecot dla Librem Mail, Matrix dla Librem Chat oraz Mastodon dla Librem Social. Powodem dostarczania aplikacji pod innymi nazwami jest chęć zebrania pod jednym rozpoznawalnym brandem różnych zdecentralizowanych usług opartych na otwartych standardach (Matrix, ActivityPub, IMAP).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster