Janë publikuar rezultatet e auditi të klientit VPN të Mozilla

Kompania Mozilla shpalli përfundimin e auditi të pavarur për softuerin e klientit që lidh të shërbimeve të Mozilla VPN. Gjatë auditi u analizua aplikacioni i veçantë i klientit, i shkruar me përdorimin e bibliotekës Qt dhe ofruar për Linux, macOS, Windows, Android dhe iOS. Shërbimi i Mozilla VPN ka më shumë se 400 serverë nga ofruesi suedez i VPN-së, Mullvad, të vendosur në më shumë se 30 vende. Lidheni me VPN-shërbimin përmes protokollit WireGuard.

Auditimi është kryer nga kompania Cure53, e cila më parë ka zhvilluar auditimin e projekteve NTPsec, SecureDrop, Cryptocat, F-Droid dhe Dovecot. Auditimi përfshinte kontrollin e teksteve burimore dhe përfshinte kryerjen e testeve për identifikimin e mundësive për dobësi (çështjet e lidhura me kriptografinë nuk u shqyrtuan). Gjatë kontrollit u zbuluan 16 probleme me sigurinë, 8 prej të cilave kishin karakter rekomandimesh, 5 ishin konsideruar me nivel të ulët rreziku, dy me nivel mesatar dhe një me nivel të lartë.

Megjithatë, vetëm një problem me nivel rreziku mesatar u klasifikua si një të metë, pasi vetëm ajo ishte e vogël për t'u shfrytëzuar. Problemi i përmendur çonte në rrjedhjen e informacionit mbi përdorimin e VPN në kodin për identifikimin e portalit të kapur përmes dërgimit të kërkesave të drejtpërdrejta të pa enkriptuara përmes HTTP, të dërguara jashtë tunelit VPN dhe që zbulojnë adresën IP të përdoruesit në rast se sulmuesi mund të kontrollojë trafikun transit. Problemi zgjidhet duke çaktivizuar modalitetin e identifikimit të portalit të kapur në cilësimet.

Problemi i dytë me nivel të mesëm rreziku lidhet me mungesën e pastrimit të duhur të vlerave jo-numerike në numrin e portit, çka lejon organizimin e rrjedhjes së parametrave të autentifikimit OAuth përmes zëvendësimit të numrit të portit me një varg si "1234@example.com", duke çuar në vendosjen e etiketës <img src="»http://127.0.0.1:1234@example.com/?code=…»" alt="»»">, e cila i referohet example.com në vend të 127.0.0.1.

Problemi i tretë, i markuar si i rrezikshëm, lejon çdo aplikacion lokal pa autentifikim të aksesojë klientin VPN përmes WebSocket, i lidhur me localhost. Si shembull u tregua se, me klientin VPN aktiv, çdo faqe mund të organizonte krijimin dhe dërgimin e një screenshot-i përmes gjenerimit të ngjarjes screen_capture. Problemi nuk u klasifikua si një të metë, pasi WebSocket përdorej vetëm në ndërtimet e brendshme testuese dhe përdorimi i këtij kanali komunikimi ishte planifikuar vetëm në të ardhmen për të organizuar bashkëpunimin me shtesën e shfletuesit.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster