Uczestnicy społeczności Kernal ujawnili niezwykle lekkomyślne podejście do bezpieczeństwa w dystrybucji Linuxfx, oferującej wersję Ubuntu z środowiskiem graficznym KDE stylizowanym na interfejs Windows 11. Z danych dostępnych na stronie projektu wynika, że z dystrybucji korzysta ponad milion użytkowników, a w tym tygodniu odnotowano około 15 tysięcy pobrań. Dystrybucja oferuje aktywację dodatkowych płatnych funkcji, która odbywa się poprzez wprowadzenie klucza licencyjnego w specjalnej aplikacji graficznej.
Badanie aplikacji do aktywacji licencji (\/usr\/bin\/windowsfx-register) wykazało, że zawiera ona wbudowane dane logowania do zewnętrznej bazy danych MySQL, do której dodawane są dane nowego użytkownika. Wykorzystywane dane uwierzytelniające pozwalają na pełny dostęp do bazy danych, w tym do tabeli "machines", w której znajdują się informacje o wszystkich instalacjach dystrybucji, w tym adresy IP użytkowników. Dostępne jest również zawartość tabeli „fxkeys” z kluczami licencyjnymi oraz adresami e-mail wszystkich zarejestrowanych użytkowników komercyjnych. Co ciekawe, w przeciwieństwie do twierdzeń o milionie użytkowników, w bazie danych znajduje się tylko 20 tysięcy zapisów. Aplikacja napisana jest w języku Visual Basic i działa przy użyciu interpretera Gambas.
Szczególną uwagę należy zwrócić na reakcję programistów dystrybucji. Po opublikowaniu informacji o problemach z bezpieczeństwem wydali aktualizację, w której nie naprawiono samego problemu, a jedynie zmieniono nazwę bazy danych, dane logowania oraz zmieniono logikę uzyskiwania danych uwierzytelniających, a także próbowali zwalczać śledzenie programu. Zamiast wbudowanych w aplikację danych uwierzytelniających, programiści Linuxfx dodali ładowanie parametrów połączenia z bazą danych z zewnętrznego serwera, używając narzędzia curl. W celu ochrony po uruchomieniu wprowadzono wyszukiwanie i usuwanie wszystkich uruchomionych procesów „sudo”, „stapbp” oraz „*-bpfcc” w systemie, najwyraźniej zakładając, że w ten sposób będą mogli przeszkodzić w działaniu programów do śledzenia.

Źródło: opennet.ru
