Vulnerabilitetet kritike që komprometojnë enkriptimin e plotë në shumë klientë Matrix

Zhvilluesit e platformës së komunikimeve të decentralizuara Matrix paralajmëruan për identifikimin e vulnerabilities kritike në bibliotekat matrix-js-sdk, matrix-ios-sdk dhe matrix-android-sdk2, të cilat lejojnë administratorët e serverëve të tërheqin vëmendjen për përdorues të tjerë dhe të lexojnë mesazhe në biseda me enkripsion end-to-end (E2EE). Këto vulnerabilitete janë të shkaktuara nga gabimet në realizimet e veçanta të protokollit Matrix dhe nuk janë probleme të protokollit vetë. Aktualisht, projekti ka lëshuar përditësime për SDK-të problematike dhe disa aplikacione klientësh të ndërtuara mbi to.

PĂ«r njĂ« sulm tĂ« suksesshĂ«m kĂ«rkohet akses nĂ« serverin e kontrolluar nga sulmuesi server (homeserver — server pĂ«r ruajtjen e historisĂ« dhe llogarive tĂ« klientĂ«ve). PĂ«rdorimi i enkripsionit end-to-end nĂ« anĂ«n e klientit nuk i lejon administratorĂ«t server tĂ« ndĂ«rhyjnĂ« nĂ« shkĂ«mbimin e mesazheve, por vulnerabilitetet e identifikuara ofrojnĂ« mundĂ«si pĂ«r tĂ« anashkaluar kĂ«tĂ« mbrojtje. Problemet prekĂ«n klientin kryesor tĂ« Matrix-it, Element (dhe mĂ« parĂ« Riot) pĂ«r Web, sisteme desktop, iOS dhe Android, si dhe aplikacionet klientĂ« tĂ« palĂ«ve tĂ« treta, duke pĂ«rfshirĂ« Cinny, Beeper, SchildiChat, Circuli dhe Synod.im. Vulnerabilitetet nuk shfaqen nĂ« bibliotekat matrix-rust-sdk, hydrogen-sdk, Matrix Dart SDK, mautrix-python, mautrix-go dhe matrix-nio, si dhe nĂ« aplikacionet Hydrogen, ElementX, Nheko, FluffyChat, Syphon, Timmy, Gomuks dhe Pantalaimon.

Identifikohen tre skenarë kryesorë të sulmit:

  • Administrator i serverit Matrix mund tĂ« dĂ«shtojĂ« nĂ« verifikimin e bazuar nĂ« emoji (SAS, Short Authentication Strings) gjatĂ« pĂ«rdorimit tĂ« nĂ«nshkrimeve tĂ« kryqĂ«zuara dhe tĂ« shpallet si njĂ« pĂ«rdorues tjetĂ«r. Problemi Ă«shtĂ« shkaktuar nga njĂ« vulnerabilitet (CVE-2022-39250) nĂ« kodin matrix-js-sdk, qĂ« ka lidhje me pĂ«rzierjen e trajtimit tĂ« identiteteve tĂ« pajisjeve dhe çelĂ«save tĂ« nĂ«nshkrimeve tĂ« kryqĂ«zuara.
  • NjĂ« sulmues qĂ« kontrollon funksionimin e serverit mund tĂ« falsifikojĂ« njĂ« dĂ«rgues tĂ« besueshĂ«m dhe tĂ« transmetojĂ« njĂ« çelĂ«s tĂ« falsifikuar pĂ«r tĂ« kapur mesazhe nga pĂ«rdorues tĂ« tjerĂ«. Problemi Ă«shtĂ« shkaktuar nga njĂ« vulnerabilitet nĂ« matrix-js-sdk (CVE-2022-39251), matrix-ios-sdk (CVE-2022-39255) dhe matrix-android-sdk2 (CVE-2022-39248), pĂ«r shkak tĂ« cilĂ«s klienti merrte gabimisht mesazhe tĂ« adresuara pajisjeve, tĂ« enkriptuara duke pĂ«rdorur protokollin Megolm nĂ« vend tĂ« Olm, duke ia atribuar mesazhet dĂ«rguesit Megolm, jo dĂ«rguesit aktual.
  • Duke pĂ«rdorur vulnerabilitetet e pĂ«rmendura mĂ« parĂ«, administratori i serverit mund gjithashtu tĂ« shtojĂ« njĂ« çelĂ«s rezervĂ« tĂ« falsifikuar nĂ« llogarinĂ« e pĂ«rdoruesit pĂ«r tĂ« nxjerrĂ« çelĂ«sat e pĂ«rdorur pĂ«r enkriptimin e mesajve.

Hulumtuesit qĂ« zbuluan vulnerabilitetin gjithashtu demonstruan sulme qĂ« çojnĂ« nĂ« shtimin e njĂ« pĂ«rdoruesi tĂ« jashtĂ«m nĂ« bisedĂ« ose nĂ« lidhjen e pajisjes tjetĂ«r me pĂ«rdoruesin. Sulmet bazohen nĂ« faktin qĂ« mesazhet e shĂ«rbimit, tĂ« pĂ«rdorura pĂ«r tĂ« shtuar pĂ«rdorues nĂ« biseda, nuk lidhĂ«n me çelĂ«sat e krijuesit tĂ« bisedĂ«s dhe mund tĂ« gjenerohen nga administratorĂ«t e serverĂ«ve. Zhvilluesit e projektit Matrix i kanĂ« klasifikuar kĂ«to vulnerabilitete si tĂ« parĂ«ndĂ«sishme, pasi manipulimet e tilla nuk do tĂ« kalonin pa u vĂ«nĂ« re — nĂ« rastin e zĂ«vendĂ«simit tĂ« pĂ«rdoruesit, ai do tĂ« shfaqej nĂ« listĂ«n e pĂ«rdoruesve tĂ« bisedĂ«s, dhe kur njĂ« pajisje Ă«shtĂ« e shtuar, njĂ« paralajmĂ«rim do tĂ« shfaqet, ndĂ«rsa pajisja do tĂ« shĂ«nohet si e pavĂ«rtetuar (nĂ« kĂ«tĂ« rast, menjĂ«herĂ« pas shtimit tĂ« pajisjes sĂ« zĂ«vendĂ«suar, do tĂ« fillonte tĂ« transmetoheshin çelĂ«sat e pĂ«rbashkĂ«t tĂ« nevojshĂ«m pĂ«r dekriptimin e mesazheve).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster