Pachetul StarDict în Debian trimite textul selectat către servere externe

În pachetul StarDict disponibil în repository-ul Debian Testing (viitorul release Debian 13), care implementează o interfață pentru căutarea în dicționare, a fost identificată o problemă de confidențialitate — prin configurația implicită, aplicația trimite automat textul selectat (x11 PRIMARY selection) pe servere externe. Este suficient să selectezi un fragment de text în orice aplicație și acesta este trimis imediat fără criptare prin protocolul HTTP către serverele chinezești ale dicționarelor online dict.youdao.com și dict.cn. Problema se manifestă doar în medii bazate pe protocolul X11; atunci când se folosește Wayland, se aplică izolarea buffer-ului de schimb.

Pachetul însoțitor StarDict din Debian a răspuns că un astfel de comportament este normal. În mod implicit, StarDict are activat modul de căutare automată în dicționare pentru textul selectat, având activate atât dicționarele locale, cât și cele externe. Serverele dict.youdao.com și dict.cn oferă dicționare englez-chinez, accesibile prin plugin-uri, incluse în mod implicit la instalarea pachetului stardict-plugin, care este o dependență recomandată pentru pachetul stardict-gtk. Cei care nu sunt de acord cu acest comportament sunt sfătuiți să dezactiveze dicționarele online sau funcția de căutare automată la selectare în setările aplicației.

Utilizatorul care a remarcat problema a obiectat că un astfel de comportament nu ar trebui activat în mod implicit, deoarece acesta conduce la scurgeri de informații. Utilizatorul poate selecta în aplicații text cu conținut confidențial, cum ar fi parolele și datele personale. Informația nu doar că se poate stoca în log-uri pe servere dict.youdao.com și dict.cn și este vizibilă administratorilor acestora, ci devine și disponibilă pentru interceptarea traficului din cauza utilizării HTTP, și nu HTTPS. 911565 write(16, «GET HTTP://dict.youdao.com/fsearch?q=textele selectate HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatible;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.youdao.com\r\nConnection: close\r\n\r\n», 171) = 171 911565 write(17, «GET HTTP://dict.cn/ws.php?utf8=true&q=textele selectate HTTP/1.0\r\nUser-Agent: Mozilla/4.0(compatible;MSIE 5.00;Windows 98)\r\nAccept: */*\r\nHost: dict.cn\r\nConnection: close\r\n\r\n», 164) = 164

Este remarcabil că în 2009 un comportament similar în StarDict a fost clasificat ca o vulnerabilitate (CVE-2009-2260) și accesul la dicționarele online a fost dezactivat în mod implicit. Acum, această funcționalitate a fost din nou reintegrată.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster