W proponowanym w repozytorium Debian Testing (przyszła wersja Debian 13) pakiecie StarDict, który realizuje interfejs do wyszukiwania w słownikach, zidentyfikowano problem z prywatnością — w domyślnej konfiguracji aplikacja automatycznie przesyła zaznaczony tekst (x11 PRIMARY selection) na zewnętrzne serwery. Wystarczy w dowolnej aplikacji zaznaczyć fragment tekstu, a zostanie on natychmiast przesłany bez szyfrowania protokołem HTTP na chińskie serwery online słowników dict.youdao.com oraz dict.cn. Problem występuje tylko podczas pracy w środowiskach opartych na protokole X11, podczas korzystania z Wayland domyślnie stosowana jest izolacja schowka.
Pakiet towarzyszący StarDict w Debianie odpowiedział, że takie zachowanie jest standardowe. Domyślnie w StarDict włączony jest tryb automatycznego wyszukiwania w słownikach zaznaczonego tekstu oraz aktywowane są zarówno lokalne, jak i zewnętrzne słowniki. Serwery dict.youdao.com i dict.cn oferują słowniki angielsko-chińskie, które są podłączane przez wtyczki, domyślnie włączane podczas instalacji pakietu stardict-plugin, który jest zalecaną zależnością dla pakietu stardict-gtk. Tym, którzy nie akceptują takiego zachowania, zaleca się wyłączenie w ustawieniach słowników sieciowych lub funkcji automatycznego wyszukiwania przy zaznaczeniu.
Użytkownik, który zwrócił uwagę na problem, sprzeciwił się, że takie zachowanie nigdy nie powinno być włączane domyślnie, ponieważ prowadzi do wycieku informacji. Użytkownicy mogą zaznaczać w aplikacjach teksty o poufnej treści, takie jak hasła i dane osobowe. Przy tym informacje nie tylko potencjalnie trafiają do logów na serwerach dict.youdao.com oraz dict.cn i są widoczne dla ich administratorów, ale również stają się dostępne do przechwytywania ruchu z powodu użycia HTTP, a nie HTTPS. 911565 write(16, «GET HTTP://dict.youdao.com/fsearch?q=выделенный текст HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatible;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.youdao.com\r\nConnection: close\r\n\r\n», 171) = 171 911565 write(17, «GET HTTP://dict.cn/ws.php?utf8=true&q=выделенный текст HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatible;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.cn\r\nConnection: close\r\n\r\n», 164) = 164
Ciekawe, że w 2009 roku podobne zachowanie w StarDict zostało uznane za lukę bezpieczeństwa (CVE-2009-2260) i dostęp do słowników sieciowych został domyślnie wyłączony. Teraz ta funkcjonalność została z powrotem wprowadzona.
Źródło: opennet.ru
