Isang kritikal na kahinaan sa serbisyo ng Librem One, na natukoy sa araw ng paglulunsad nito

Sa serbisyo ng Librem One, na naglalayong gamitin sa isang smartphone Librem 5, pagkatapos ilunsad lumutang kritikal na problema na may seguridad na sumisira sa proyekto, na itinuturing na isang secure na platform sa privacy. Ang kahinaan ay natagpuan sa serbisyo ng Librem Chat at ginawang posible na makapasok sa chat bilang sinumang user, nang hindi nalalaman ang mga parameter ng pagpapatunay.

Sa ginamit na backend code, pinayagan ang pahintulot sa pamamagitan ng LDAP (matrix-appservice-ldap3) para sa Matrix network mali, na lumabas na inilipat sa code ng Librem One working service. Sa halip na linyang β€œresult, _ = yield self._ldap_simple_bind”, β€œresult = yield self._ldap_simple_bind” ang tinukoy, na nagpapahintulot sa sinumang user na walang pahintulot na pumasok sa chat sa ilalim ng anumang identifier. Nagkamali ang mga developer ng Matrix project claimna ang problema ay lumitaw lamang sa master branch na "matrix-appservice-ldap3", at hindi sa mga release, ngunit may problemang linya sa repository naroroon mula noong 2016 (marahil ang mga kondisyon para sa pagpapatakbo ng problema ay lumitaw lamang pagkatapos ng ilang iba pang kamakailang mga pagbabago).

Ang bagong inilunsad na Librem One set ng mga serbisyo ay nagpapahiwatig ng isang bayad na subscription ($7.99 bawat buwan o $71.91 bawat taon), ngunit ang mga mobile client at server processor ay nakabatay sa mga kasalukuyang bukas na proyekto na pinalitan ng pangalan para sa pamamahagi sa ilalim ng tatak ng Librem. Halimbawa, ang Librem Chat ay isang pinalitan ng pangalan na Matrix client Sawayin ang pagkakaguloAng Librem Social ay nakabatay sa tusky, pinalitan ng pangalan ang Librem Mail mula sa K-9, Ang Librem Tunnel ay hiniram mula sa Ics-openvpn. Nakabatay ang mga bahagi ng server sa
Postfix at Dovecot para sa Librem Mail, Matris para sa Librem Chat at Mastodon para sa Librem Social. Ang dahilan ng paghahatid ng mga aplikasyon sa ilalim ng ibang mga pangalan ay ang pagnanais na mangolekta ng iba't ibang mga desentralisadong serbisyo batay sa mga bukas na pamantayan (Matrix, ActivityPub, IMAP) sa ilalim ng isang nakikilalang tatak.

Pinagmulan: opennet.ru

Magdagdag ng komento