Librem One xizmati ishga tushirilgan kunida aniqlangan muhim zaiflik

Smartfonda foydalanishga qaratilgan Librem One xizmatida Librem 5, keyin darhol ishga tushirilishi yuzaga chiqdi tanqidiy masala xavfsiz maxfiylik platformasi sifatida e'tirof etilgan loyihani obro'sizlantiradigan xavfsizlik bilan. Zaiflik Librem Chat xizmatida topildi va autentifikatsiya parametrlarini bilmagan holda istalgan foydalanuvchi sifatida chatga kirish imkonini berdi.

Ishlatilgan backend kodida Matrix tarmog'i uchun LDAP (matrix-appservice-ldap3) orqali avtorizatsiyaga ruxsat berilgan xato, bu Librem One ishchi xizmatining kodiga o'tkazilganligi ma'lum bo'ldi. “Natija, _ = yield self._ldap_simple_bind” qatori oʻrniga “natija = yield self._ldap_simple_bind” koʻrsatilgan boʻlib, bu ruxsatsiz har qanday foydalanuvchiga istalgan identifikator ostida chatga kirish imkonini berdi. Matrix loyihasini ishlab chiquvchilar xato qilishdi da'voMuammo relizlarda emas, faqat "matrix-appservice-ldap3" asosiy filialida paydo bo'lgan, ammo omborda muammoli qator bor edi. hozirgi 2016 yildan beri (ehtimol, muammoni ishlatish shartlari boshqa so'nggi o'zgarishlardan keyin paydo bo'lgan).

Yangi ishga tushirilgan Librem One xizmatlar to'plami pullik obunani nazarda tutadi (oyiga $7.99 yoki yiliga $71.91), lekin mobil mijozlar va server protsessorlari mavjud ochiq loyihalarga asoslangan. qayta nomlandi Librem brendi ostida tarqatish uchun. Misol uchun, Librem Chat nomi o'zgartirilgan Matrix mijozidir RiotLibrem Social-ga asoslanadi Tuski, Librem Mail nomi o'zgartirildi K-9, Librem Tunnel dan qarzga olingan Ics-openvpn. Server komponentlari asoslanadi
Librem Mail uchun Postfix va Dovecot, Matrix Librem Chat uchun va Mastodon Librem Social uchun. Ilovalarni boshqa nomlar ostida etkazib berishning sababi, bitta taniqli brend ostida ochiq standartlarga (Matrix, ActivityPub, IMAP) asoslangan turli markazlashtirilmagan xizmatlarni to'plash istagi.

Manba: opennet.ru

a Izoh qo'shish