Dobësi kritike në shërbimin Librem One, e identifikuar në ditën e nisjes së tij

Në shërbimin Librem One, që synon përdorimin në një smartphone Librem 5, Menjëherë pas Nisja u shfaq në sipërfaqe çështje kritike me siguri që diskrediton projektin, i cili shpallet si një platformë e sigurt e privatësisë. Dobësia u gjet në shërbimin Librem Chat dhe bëri të mundur hyrjen në chat si çdo përdorues, pa ditur parametrat e vërtetimit.

Në kodin mbështetës të përdorur, autorizimi nëpërmjet LDAP (matrix-appservice-ldap3) për rrjetin Matrix u lejua një gabim, e cila rezultoi se ishte transferuar në kodin e shërbimit të punës Librem One. Në vend të rreshtit "rezultat, _ = yield self._ldap_simple_bind", u specifikua "rezultat = yield self._ldap_simple_bind", i cili lejonte çdo përdorues pa autorizim të hynte në bisedë nën çdo identifikues. Zhvilluesit e projektit Matrix bënë një gabim pretendimse problemi u shfaq vetëm në degën kryesore "matrix-appservice-ldap3", dhe jo në lëshime, por kishte një linjë problematike në depo prezente që nga viti 2016 (ndoshta kushtet për funksionimin e problemit u krijuan vetëm pas disa ndryshimeve të tjera të fundit).

Grupi i shërbimeve të sapolançuara Librem One nënkupton një abonim me pagesë (7.99 dollarë në muaj ose 71.91 dollarë në vit), por klientët celularë dhe përpunuesit e serverëve bazohen në projekte ekzistuese të hapura që ishin të riemërtuar për shpërndarje nën markën Librem. Për shembull, Librem Chat është një klient i riemërtuar Matrix TrazirëLibrem Social bazohet në xhufkë, Librem Mail u riemërua nga K-9, Tuneli Librem është huazuar nga Ics-openvpn. Komponentët e serverit bazohen në
Postfix dhe Dovecot për Librem Mail, matricë për Librem Chat dhe Mastodont për Librem Social. Arsyeja e dërgimit të aplikacioneve me emra të tjerë është dëshira për të mbledhur shërbime të ndryshme të decentralizuara bazuar në standarde të hapura (Matrix, ActivityPub, IMAP) nën një markë të njohur.

Burimi: opennet.ru

Shto një koment