Kerentanan kritis dina jasa Librem One, dicirikeun dina dinten peluncuranna

Dina jasa Librem One, ditujukeun pikeun dianggo dina smartphone Librem 5, pas saatosna ngaluncurkeun surfaced masalah kritis kalawan kaamanan nu discredits proyék, nu touted salaku platform privasi aman. Kerentanan ieu dipendakan dina ladenan Librem Chat sareng ngamungkinkeun pikeun ngalebetkeun obrolan sapertos pangguna naon waé, tanpa terang parameter auténtikasi.

Dina kode backend dipaké, otorisasina via LDAP (matrix-appservice-ldap3) pikeun jaringan Matrix diwenangkeun. kasalahan, anu tétéla dialihkeun kana kode jasa kerja Librem One. Gantina garis "hasil, _ = ngahasilkeun diri._ldap_simple_bind", "hasil = ngahasilkeun diri._ldap_simple_bind" ieu dieusian, nu diwenangkeun sagala pamaké tanpa otorisasina pikeun nuliskeun obrolan dina identifier nanaon. Pamekar tina proyék Matrix nyieun kasalahan ngagugatyén masalahna ngan ukur muncul dina cabang master "matrix-appservice-ldap3", sareng henteu dina sékrési, tapi aya garis masalah dina gudang. hadir ti 2016 (sugan kaayaan pikeun operasi masalah timbul ngan sanggeus sababaraha parobahan panganyarna lianna).

Librem One set jasa anu nembé diluncurkeun nunjukkeun langganan anu mayar ($ 7.99 per bulan atanapi $ 71.91 per taun), tapi klien sélulér sareng prosesor server dumasar kana proyék kabuka anu tos aya. diganti ngaranna pikeun distribusi dina merek Librem. Contona, Librem Chat mangrupakeun klien Matrix diganti ngaranna nyieun onarLibrem Sosial dumasar kana gading, Librem Mail diganti ngaranna tina K-9, Torowongan Librem diinjeum tina ICs-openvpn. komponén server dumasar kana
Postfix sareng Dovecot pikeun Librem Mail, matrix pikeun Librem Chat jeung Mastodon pikeun Librem Sosial. Alesan pikeun ngirimkeun aplikasi dina ngaran séjén nyaéta kahayang pikeun ngumpulkeun rupa-rupa layanan desentralisasi dumasar kana standar kabuka (Matrix, ActivityPub, IMAP) dina hiji merk recognizable.

sumber: opennet.ru

Tambahkeun komentar