Kritisk sårbarhet i Librem One-tjänsten avslöjades dagen för lanseringen

I tjänsten Librem One, som syftar till användning på en smartphone Librem 5, direkt efter lansering dök upp kritiskt problem med säkerhet som misskrediterar projektet, som utses som en säker integritetsplattform. Sårbarheten hittades i Librem Chat-tjänsten och gjorde det möjligt att gå in i chatten som vilken användare som helst, utan att känna till autentiseringsparametrarna.

I den använda backend-koden tillåts auktorisering via LDAP (matrix-appservice-ldap3) för Matrix-nätverket fel, vilket visade sig vara överfört till koden för Librem One-arbetstjänsten. Istället för raden "result, _ = yield self._ldap_simple_bind", specificerades "result = yield self._ldap_simple_bind", vilket gjorde det möjligt för alla användare utan behörighet att gå in i chatten under vilken identifierare som helst. Utvecklarna av Matrix-projektet gjorde ett misstag kravatt problemet endast dök upp i huvudgrenen "matrix-appservice-ldap3", och inte i utgåvor, men i förvaret finns en problematisk rad närvarande sedan 2016 (kanske villkoren för att hantera problemet uppstod först efter några andra senaste förändringar).

Den nyligen lanserade Librem One uppsättningen tjänster innebär ett betalabonnemang (7.99 USD per månad eller 71.91 USD per år), men de mobila klienterna och serverprocessorerna är baserade på befintliga öppna projekt som var bytt namn för distribution under varumärket Librem. Till exempel är Librem Chat en omdöpt Matrix-klient RiotLibrem Social bygger på tusky, Librem Mail bytt namn från K 9, Librem Tunnel är lånad från Ics-openvpn. Serverkomponenter är baserade på
Postfix och dovecot för Librem Mail, Matris för Librem Chat och Mastodon för Librem Social. Anledningen till att leverera applikationer under andra namn är önskan att samla olika decentraliserade tjänster baserade på öppna standarder (Matrix, ActivityPub, IMAP) under ett igenkännbart varumärke.

Källa: opennet.ru

Lägg en kommentar