Kompania Mozilla shpalli përfundimin e një auditi të pavarur të softuerit klient për lidhjen me shërbimin Mozilla VPN. Gjatë auditit u analizua aplikacioni klient i izrahuar me përdorimin e bibliotekës Qt dhe i ofruar për Linux, macOS, Windows, Android dhe iOS. Operimi i Mozilla VPN sigurohet nga më shumë se 400 serverë të ofruesit të VPN-së suedeze Mullvad, të vendosur në më shumë se 30 vende. Lidhja me VPN-shërbimin bëhet përmes protokollit WireGuard.
Auditi u krye nga kompania Cure53, e cila ka realizuar më parë auditime të projekteve NTPsec, SecureDrop, Cryptocat, F-Droid dhe Dovecot. Auditi përfshinte kontrollin e kodit burimor dhe përfshinte zhvillimin e testeve për të zbuluar mundësitë e dobësive (çështjet që lidhen me kriptografinë nuk u shqyrtuan). Gjatë kontrollit u zbuluan 16 probleme me sigurinë, 8 prej të cilave kishin karakter rekomandues, 5 u vlerësuan si me rrezik të ulët, dy si të mesëm, dhe një si të lartë.
Megjithatë, vetëm një problem me nivel rreziku të mesëm u klasifikua si dobësi, pasi vetëm ai ishte i pranueshëm për shfrytëzim. Problemi i përmendur çonte në rrjedhjen e informacionit mbi përdorimin e VPN-së në kodin për të identifikuar portalin e kapur për shkak të dërgimit të propozimeve të drejtpërdrejta të paƥifruara përmes HTTP, të dërguara jashtë tunelit VPN dhe që zbulonin IP-në kryesore të përdoruesit në rast se sulmuesi mund të kontrollonte trafikun transit. Problemi zgjidhet duke çaktivizuar modin për identifikimin e portalit të kapur në cilësimet.
Problemi i dytë i nivelit të mesëm të rrezikut lidhet me mungesën e pastrimit adekuat të vlerave jo-numerike në numrin e portit, që lejon rrjedhjen e parametrave të autentifikimit OAuth duke zëvendësuar numrin e portit me një varg të tillë si «1234@example.com», që do të çonte në vendosjen e etiketës <img src="»http://127.0.0.1:1234@example.com/?code=…»" alt="»»">, e cila i referohet example.com përveç 127.0.0.1.
Problemi i tretë, i markuar si rrezik, lejon çdo aplikacion lokal pa autentifikim të lidhet me klientin VPN përmes WebSocket, i lidhur me localhost. Si një shembull, tregohet si me një klient VPN aktiv, çdo faqe mund të organizojë krijimin dhe dërgimin e një ekranizimi përmes gjenerimit të ngjarjes screen_capture. Problemi nuk u klasifikua si dobësi, pasi WebSocket u përdor vetëm në ndërtimet e brendshme të testeve dhe përdorimi i këtij kanali komunikimi ishte planifikuar vetëm për organizimin e ndërveprimit me shtesën e shfletuesit.
Burimi: opennet.ru
