Ç vulnerabilities kritike qĂ« kompromentojnĂ« enkriptimin end-to-end nĂ« shumĂ« klientĂ« tĂ« Matrix

Zhvilluesit e platformës së komunikimeve të decentralizuara Matrix njoftuan për zbulesën e vulnerabiliteteve kritike në bibliotekat matrix-js-sdk, matrix-ios-sdk dhe matrix-android-sdk2, të cilat lejojnë administratorët e serverëve të pretendojnë për përdorues të tjerë dhe të lexojnë mesazhet në bisedat me enkriptim end-to-end (E2EE). Vulnerabilitetet shkaktohen nga gabimet në zbatime të ndara të protokollit Matrix dhe nuk janë probleme të vetë protokollit. Aktualisht, projekti ka lëshuar përditësime për SDK-të problematike dhe për disa nga aplikacionet klient të ndërtuara mbi to.

PĂ«r tĂ« kryer me sukses njĂ« sulm, kĂ«rkohet qasje nĂ« njĂ« server tĂ« kontrolluar nga sulmuesi serverit (homeserver — server pĂ«r ruajtjen e historisĂ« dhe llogarive tĂ« klientĂ«ve). PĂ«rdorimi i enkriptimit end-to-end nga ana e klientit nuk i lejon administratorit serverĂ« tĂ« ndĂ«rhyjĂ« nĂ« shkĂ«mbimin e mesazheve, por vulnerabilitetet e zbuluara ofrojnĂ« mundĂ«sinĂ« pĂ«r tĂ« anashkaluar kĂ«tĂ« mbrojtje. Problemet prekin klientin kryesor tĂ« Matrix Element (mĂ« parĂ« Riot) pĂ«r Web, sisteme desktop, iOS dhe Android, si dhe aplikacione tĂ« palĂ«ve tĂ« treta, duke pĂ«rfshirĂ« Cinny, Beeper, SchildiChat, Circuli dhe Synod.im. Vulnerabilitetet nuk shfaqen nĂ« bibliotekat matrix-rust-sdk, hydrogen-sdk, Matrix Dart SDK, mautrix-python, mautrix-go dhe matrix-nio, si dhe nĂ« aplikacionet Hydrogen, ElementX, Nheko, FluffyChat, Syphon, Timmy, Gomuks dhe Pantalaimon.

Dallohet tre skenarët kryesorë të realizimit të sulmit:

  • AdministratorĂ«t e serverit Matrix mund tĂ« dĂ«shtojnĂ« verifikimin e bazuar nĂ« emoji (SAS, Short Authentication Strings) duke pĂ«rdorur nĂ«nshkrime tĂ« kryqĂ«zuara dhe tĂ« pretendojnĂ« se janĂ« njĂ« pĂ«rdorues tjetĂ«r. Problemi Ă«shtĂ« shkaktuar nga vulnerabiliteti (CVE-2022-39250) nĂ« kodin e matrix-js-sdk, i lidhur me pĂ«rzierjen e pĂ«rpunimit tĂ« identifikuesve tĂ« pajisjeve dhe çelĂ«save tĂ« nĂ«nshkrimit tĂ« kryqĂ«zuar.
  • Sulmuesi qĂ« kontrollon punĂ«n e serverit mund tĂ« falsifikojĂ« njĂ« dĂ«rgues te besueshĂ«m dhe tĂ« transmetojĂ« njĂ« çelĂ«s tĂ« rremĂ« pĂ«r tĂ« kapur mesazhet nga pĂ«rdorues tĂ« tjerĂ«. Problemi Ă«shtĂ« shkaktuar nga vulnerabiliteti nĂ« matrix-js-sdk (CVE-2022-39251), matrix-ios-sdk (CVE-2022-39255) dhe matrix-android-sdk2 (CVE-2022-39248), pĂ«r shkak tĂ« tĂ« cilit klienti priste gabim mesazhet e adresuara pĂ«r pajisjet, tĂ« cilat ishin tĂ« enkriptuara me protokollin Megolm nĂ« vend tĂ« Olm, duke i atribu kuptim mesazheve dĂ«rguar nga Megolm, nĂ« vend tĂ« dĂ«rguesit aktual.
  • Duke pĂ«rfituar nga dobĂ«sitĂ« e pĂ«rmendura nĂ« pikĂ«n e mĂ«parshme, administratori i serverit gjithashtu mund tĂ« shtojĂ« njĂ« çelĂ«s rezervĂ« fiktiv nĂ« llogarinĂ« e pĂ«rdoruesit pĂ«r tĂ« nxjerrĂ« çelĂ«sat e pĂ«rdorur pĂ«r enkriptimin e mesazheve.

KĂ«rkuesit qĂ« identifikuan dobĂ«sinĂ« gjithashtu demonstruan sulme qĂ« çojnĂ« nĂ« shtimin e njĂ« pĂ«rdoruesi tĂ« palĂ«s sĂ« tretĂ« nĂ« bisedĂ« ose pranimin e njĂ« pajisjeje tĂ« huaj nga pĂ«rdoruesi. Sulmet bazohet nĂ« faktin se mesazhet shĂ«rbyese, tĂ« pĂ«rdorura pĂ«r tĂ« shtuar pĂ«rdorues nĂ« bisedĂ«, nuk lidhen me çelĂ«sat e krijuesit tĂ« bisedĂ«s dhe mund tĂ« gjenerohen nga administratori i serverit. Zhvilluesit e projektit Matrix i klasifikuan kĂ«to dobĂ«si si tĂ« parĂ«ndĂ«sishme, pasi manovra tĂ« tilla nuk do tĂ« kalojnĂ« pa u vĂ«nĂ« re — nĂ« rastin e zĂ«vendĂ«simit tĂ« pĂ«rdoruesit, ai do tĂ« shfaqet nĂ« listĂ«n e pĂ«rdoruesve tĂ« bisedĂ«s, dhe kur njĂ« pajisje shtohet do tĂ« jepet njĂ« paralajmĂ«rim, ndĂ«rsa pajisja do tĂ« shĂ«nohet si e paautorizuar (duke pasur parasysh se menjĂ«herĂ« pas shtimit, çelĂ«sat e pĂ«rbashkĂ«t tĂ« nevojshĂ«m pĂ«r dekryptimin e mesazheve do tĂ« fillojnĂ« tĂ« transmetohen nĂ« pajisjen e vendosur).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster