Zhvilluesit e platformës së komunikimeve të decentralizuara Matrix njoftuan për zbulesën e vulnerabiliteteve kritike në bibliotekat matrix-js-sdk, matrix-ios-sdk dhe matrix-android-sdk2, të cilat lejojnë administratorët e serverëve të pretendojnë për përdorues të tjerë dhe të lexojnë mesazhet në bisedat me enkriptim end-to-end (E2EE). Vulnerabilitetet shkaktohen nga gabimet në zbatime të ndara të protokollit Matrix dhe nuk janë probleme të vetë protokollit. Aktualisht, projekti ka lëshuar përditësime për SDK-të problematike dhe për disa nga aplikacionet klient të ndërtuara mbi to.
PĂ«r tĂ« kryer me sukses njĂ« sulm, kĂ«rkohet qasje nĂ« njĂ« server tĂ« kontrolluar nga sulmuesi serverit (homeserver â server pĂ«r ruajtjen e historisĂ« dhe llogarive tĂ« klientĂ«ve). PĂ«rdorimi i enkriptimit end-to-end nga ana e klientit nuk i lejon administratorit serverĂ« tĂ« ndĂ«rhyjĂ« nĂ« shkĂ«mbimin e mesazheve, por vulnerabilitetet e zbuluara ofrojnĂ« mundĂ«sinĂ« pĂ«r tĂ« anashkaluar kĂ«tĂ« mbrojtje. Problemet prekin klientin kryesor tĂ« Matrix Element (mĂ« parĂ« Riot) pĂ«r Web, sisteme desktop, iOS dhe Android, si dhe aplikacione tĂ« palĂ«ve tĂ« treta, duke pĂ«rfshirĂ« Cinny, Beeper, SchildiChat, Circuli dhe Synod.im. Vulnerabilitetet nuk shfaqen nĂ« bibliotekat matrix-rust-sdk, hydrogen-sdk, Matrix Dart SDK, mautrix-python, mautrix-go dhe matrix-nio, si dhe nĂ« aplikacionet Hydrogen, ElementX, Nheko, FluffyChat, Syphon, Timmy, Gomuks dhe Pantalaimon.
Dallohet tre skenarët kryesorë të realizimit të sulmit:
- Administratorët e serverit Matrix mund të dështojnë verifikimin e bazuar në emoji (SAS, Short Authentication Strings) duke përdorur nënshkrime të kryqëzuara dhe të pretendojnë se janë një përdorues tjetër. Problemi është shkaktuar nga vulnerabiliteti (CVE-2022-39250) në kodin e matrix-js-sdk, i lidhur me përzierjen e përpunimit të identifikuesve të pajisjeve dhe çelësave të nënshkrimit të kryqëzuar.
- Sulmuesi që kontrollon punën e serverit mund të falsifikojë një dërgues te besueshëm dhe të transmetojë një çelës të rremë për të kapur mesazhet nga përdorues të tjerë. Problemi është shkaktuar nga vulnerabiliteti në matrix-js-sdk (CVE-2022-39251), matrix-ios-sdk (CVE-2022-39255) dhe matrix-android-sdk2 (CVE-2022-39248), për shkak të të cilit klienti priste gabim mesazhet e adresuara për pajisjet, të cilat ishin të enkriptuara me protokollin Megolm në vend të Olm, duke i atribu kuptim mesazheve dërguar nga Megolm, në vend të dërguesit aktual.
- Duke përfituar nga dobësitë e përmendura në pikën e mëparshme, administratori i serverit gjithashtu mund të shtojë një çelës rezervë fiktiv në llogarinë e përdoruesit për të nxjerrë çelësat e përdorur për enkriptimin e mesazheve.
KĂ«rkuesit qĂ« identifikuan dobĂ«sinĂ« gjithashtu demonstruan sulme qĂ« çojnĂ« nĂ« shtimin e njĂ« pĂ«rdoruesi tĂ« palĂ«s sĂ« tretĂ« nĂ« bisedĂ« ose pranimin e njĂ« pajisjeje tĂ« huaj nga pĂ«rdoruesi. Sulmet bazohet nĂ« faktin se mesazhet shĂ«rbyese, tĂ« pĂ«rdorura pĂ«r tĂ« shtuar pĂ«rdorues nĂ« bisedĂ«, nuk lidhen me çelĂ«sat e krijuesit tĂ« bisedĂ«s dhe mund tĂ« gjenerohen nga administratori i serverit. Zhvilluesit e projektit Matrix i klasifikuan kĂ«to dobĂ«si si tĂ« parĂ«ndĂ«sishme, pasi manovra tĂ« tilla nuk do tĂ« kalojnĂ« pa u vĂ«nĂ« re â nĂ« rastin e zĂ«vendĂ«simit tĂ« pĂ«rdoruesit, ai do tĂ« shfaqet nĂ« listĂ«n e pĂ«rdoruesve tĂ« bisedĂ«s, dhe kur njĂ« pajisje shtohet do tĂ« jepet njĂ« paralajmĂ«rim, ndĂ«rsa pajisja do tĂ« shĂ«nohet si e paautorizuar (duke pasur parasysh se menjĂ«herĂ« pas shtimit, çelĂ«sat e pĂ«rbashkĂ«t tĂ« nevojshĂ«m pĂ«r dekryptimin e mesazheve do tĂ« fillojnĂ« tĂ« transmetohen nĂ« pajisjen e vendosur).
Burimi: opennet.ru
