Konstatētas vairākas ievainojamības, kas apdraud daudzus Matrix klientus

matricas protokols

Matrix ir atvērts tūlītējās ziņojumapmaiņas protokols. Tā ir izstrādāta, lai ļautu lietotājiem sazināties, izmantojot tiešsaistes tērzēšanu, balss IP un video tērzēšanu.

Nesen decentralizētās komunikāciju platformas "Matrix" izstrādātāji publicēja brīdinājumu par vairākām kritiskām ievainojamībām , kas tika atklātas matrix-js-sdk, matrix-ios-sdk un matrix-android-sdk2 bibliotēkās, kuras ļauj serveru administratoriem atdarināt citus lietotājus un lasīt pilnībā šifrētus (E2EE) tērzēšanas ziņojumus.

Tiek minēts, ka veiksmīgai uzbrukuma pabeigšanai ir nepieciešama piekļuve uzbrucēju kontrolētam mājas serverim (mājas serveris: serveris, ko izmanto klienta vēstures un kontu glabāšanai). Pilnīgas šifrēšanas izmantošana klienta pusē neļauj servera administratoram iejaukties ziņojumapmaiņā, taču konstatētās ievainojamības ļauj šo aizsardzību apiet.

Problēmas ietekmē Element Matrix galveno klientu (agrāk Riot) tīmekļa, darbvirsmas, iOS un Android ierīcēm, kā arī trešo pušu klientu lietojumprogrammas, piemēram, Cinny, Beeper, SchildiChat, Circuli un Synod.im.

Ievainojamības neparādās bibliotēkās matrix-rust-sdk, hydrogen-sdk, Matrix Dart SDK, mautrix-python, mautrix-go un matrix-nio, kā arī Hydrogen, ElementX, Nheko, FluffyChat, Siphon, Timmy, Gomuks, un Pantalaimon aplikācijas.

Ņemiet vērā, ka kritiskās nopietnības problēmas ir matrix-js-sdk un atvasinājumu ieviešanas problēmas, nevis Matrix protokola problēmas. Jaunākajā pētnieku darba versijā, ko mēs esam redzējuši, Element ir nepareizi attēlots kā "Matrix etalona klients" un jauc augstākas nopietnības ieviešanas kļūdas ar zemākas nopietnības protokola kritiku.

Ir trīs galvenie uzbrukuma scenāriji :

  1. Matrix servera administrators var pārtraukt uz emocijzīmēm balstītu verifikāciju (SAS, īsās autentifikācijas ķēdes), izmantojot savstarpējos parakstus un uzdodoties par citu lietotāju. Problēmu izraisa ievainojamība (CVE-2022-39250) kodā matrix-js-sdk, kas saistīta ar ierīces ID apstrādes un savstarpējās parakstīšanas atslēgu kombināciju.
  2. Uzbrucējs, kurš kontrolē serveri, var uzdoties par uzticamu sūtītāju un nodot viltus atslēgu, lai pārtvertu ziņojumus no citiem lietotājiem. Problēma ir saistīta ar matrix-js-sdk (CVE-2022-39251), matrix-ios-sdk (CVE-2022-39255) un matrix-android-sdk2 (CVE-2022-39248) ievainojamību, kas izraisīja Klients nepareizi pieņem ziņojumus, kas adresēti šifrētām ierīcēm, izmantojot protokolu Megolm, nevis Olm, attiecinot ziņojumus uz Megolm sūtītāju, nevis faktisko sūtītāju.
  3. Izmantojot iepriekšējā punktā minētās ievainojamības, servera administrators lietotāja kontam var pievienot arī fiktīvu rezerves atslēgu, lai izvilktu ziņojumu šifrēšanai izmantotās atslēgas.

Pētnieki, kas identificēja ievainojamību, demonstrēja arī uzbrukumus, kas pievieno trešās puses lietotāju tērzēšanai vai savieno trešās puses ierīci ar lietotāju. Šie uzbrukumi izmanto faktu, ka pakalpojumu ziņojumi, ko izmanto lietotāju pievienošanai tērzēšanai, nav saistīti ar tērzēšanas veidotāja atslēgām un tos var ģenerēt servera administrators.

Matrix projekta izstrādātāji šīs ievainojamības klasificēja kā nelielas , jo šādas manipulācijas nav raksturīgas tikai Matrix un ietekmē tikai klientus, pamatojoties uz protokolu, taču tas nenozīmē, ka tās nepaliks nepamanītas: ja lietotājs tiek aizstāts, tas tiks parādīts tērzēšanas lietotāju sarakstā, un, pievienojot ierīci, tiks parādīts brīdinājums un ierīce tiks atzīmēta kā neverificēta (šajā gadījumā tūlīt pēc neatļautas ierīces pievienošanas tā sāks saņemt publiskās atslēgas, kas nepieciešamas ziņojumu atšifrēšanai).

Jūs pamanīsit, ka matrix-rust-sdk, hydrogen-sdk un citus XNUMX. un XNUMX. paaudzes SDK neietekmēja kļūdas, kas ir šeit esošo kritisko problēmu galvenais cēlonis. Tieši šī iemesla dēļ mēs esam strādājuši, lai aizstātu pirmās paaudzes SDK ar tīru, rūpīgi uzrakstītu Rust ieviešanu matrix-rust-sdk formā, kas papildināta ar pastāvīgu neatkarīgu publisko auditu.

Ievainojamības izraisa kļūdas atsevišķās Matrix protokola implementācijās, un tās nav problēmas ar pašu protokolu. Projekts pašlaik ir izlaidis atjauninājumus skartajiem SDK un dažām uz tiem veidotajām klienta lietojumprogrammām.

Visbeidzot, ja vēlaties uzzināt vairāk par šo tēmu , sīkāku informāciju varat atrast, izmantojot šo saiti.


Pievienot kā vēlamo avotu pakalpojumā Google