Zhvilluesit e platformës së komunikimeve të decentralizuara Matrix paralajmëruan për identifikimin e vulnerabilities kritike në bibliotekat matrix-js-sdk, matrix-ios-sdk dhe matrix-android-sdk2, të cilat lejojnë administratorët e serverëve të tërheqin vëmendjen për përdorues të tjerë dhe të lexojnë mesazhe në biseda me enkripsion end-to-end (E2EE). Këto vulnerabilitete janë të shkaktuara nga gabimet në realizimet e veçanta të protokollit Matrix dhe nuk janë probleme të protokollit vetë. Aktualisht, projekti ka lëshuar përditësime për SDK-të problematike dhe disa aplikacione klientësh të ndërtuara mbi to.
PĂ«r njĂ« sulm tĂ« suksesshĂ«m kĂ«rkohet akses nĂ« serverin e kontrolluar nga sulmuesi server (homeserver â server pĂ«r ruajtjen e historisĂ« dhe llogarive tĂ« klientĂ«ve). PĂ«rdorimi i enkripsionit end-to-end nĂ« anĂ«n e klientit nuk i lejon administratorĂ«t server tĂ« ndĂ«rhyjnĂ« nĂ« shkĂ«mbimin e mesazheve, por vulnerabilitetet e identifikuara ofrojnĂ« mundĂ«si pĂ«r tĂ« anashkaluar kĂ«tĂ« mbrojtje. Problemet prekĂ«n klientin kryesor tĂ« Matrix-it, Element (dhe mĂ« parĂ« Riot) pĂ«r Web, sisteme desktop, iOS dhe Android, si dhe aplikacionet klientĂ« tĂ« palĂ«ve tĂ« treta, duke pĂ«rfshirĂ« Cinny, Beeper, SchildiChat, Circuli dhe Synod.im. Vulnerabilitetet nuk shfaqen nĂ« bibliotekat matrix-rust-sdk, hydrogen-sdk, Matrix Dart SDK, mautrix-python, mautrix-go dhe matrix-nio, si dhe nĂ« aplikacionet Hydrogen, ElementX, Nheko, FluffyChat, Syphon, Timmy, Gomuks dhe Pantalaimon.
Identifikohen tre skenarë kryesorë të sulmit:
- Administrator i serverit Matrix mund të dështojë në verifikimin e bazuar në emoji (SAS, Short Authentication Strings) gjatë përdorimit të nënshkrimeve të kryqëzuara dhe të shpallet si një përdorues tjetër. Problemi është shkaktuar nga një vulnerabilitet (CVE-2022-39250) në kodin matrix-js-sdk, që ka lidhje me përzierjen e trajtimit të identiteteve të pajisjeve dhe çelësave të nënshkrimeve të kryqëzuara.
- Një sulmues që kontrollon funksionimin e serverit mund të falsifikojë një dërgues të besueshëm dhe të transmetojë një çelës të falsifikuar për të kapur mesazhe nga përdorues të tjerë. Problemi është shkaktuar nga një vulnerabilitet në matrix-js-sdk (CVE-2022-39251), matrix-ios-sdk (CVE-2022-39255) dhe matrix-android-sdk2 (CVE-2022-39248), për shkak të cilës klienti merrte gabimisht mesazhe të adresuara pajisjeve, të enkriptuara duke përdorur protokollin Megolm në vend të Olm, duke ia atribuar mesazhet dërguesit Megolm, jo dërguesit aktual.
- Duke përdorur vulnerabilitetet e përmendura më parë, administratori i serverit mund gjithashtu të shtojë një çelës rezervë të falsifikuar në llogarinë e përdoruesit për të nxjerrë çelësat e përdorur për enkriptimin e mesajve.
Hulumtuesit qĂ« zbuluan vulnerabilitetin gjithashtu demonstruan sulme qĂ« çojnĂ« nĂ« shtimin e njĂ« pĂ«rdoruesi tĂ« jashtĂ«m nĂ« bisedĂ« ose nĂ« lidhjen e pajisjes tjetĂ«r me pĂ«rdoruesin. Sulmet bazohen nĂ« faktin qĂ« mesazhet e shĂ«rbimit, tĂ« pĂ«rdorura pĂ«r tĂ« shtuar pĂ«rdorues nĂ« biseda, nuk lidhĂ«n me çelĂ«sat e krijuesit tĂ« bisedĂ«s dhe mund tĂ« gjenerohen nga administratorĂ«t e serverĂ«ve. Zhvilluesit e projektit Matrix i kanĂ« klasifikuar kĂ«to vulnerabilitete si tĂ« parĂ«ndĂ«sishme, pasi manipulimet e tilla nuk do tĂ« kalonin pa u vĂ«nĂ« re â nĂ« rastin e zĂ«vendĂ«simit tĂ« pĂ«rdoruesit, ai do tĂ« shfaqej nĂ« listĂ«n e pĂ«rdoruesve tĂ« bisedĂ«s, dhe kur njĂ« pajisje Ă«shtĂ« e shtuar, njĂ« paralajmĂ«rim do tĂ« shfaqet, ndĂ«rsa pajisja do tĂ« shĂ«nohet si e pavĂ«rtetuar (nĂ« kĂ«tĂ« rast, menjĂ«herĂ« pas shtimit tĂ« pajisjes sĂ« zĂ«vendĂ«suar, do tĂ« fillonte tĂ« transmetoheshin çelĂ«sat e pĂ«rbashkĂ«t tĂ« nevojshĂ«m pĂ«r dekriptimin e mesazheve).
Burimi: opennet.ru
