Matrix Merkezi olmayan İletişim Platformu, Yazılım Geliştirme Kitinde (SDK) uçtan uca şifrelemeyi etkileyen iki eleştirel-sözlü güvenlik açığı hakkında bir güvenlik uyarısı yayınladı.
Bu kusurlardan yararlanan bir tehdit oyuncusu, Matrix Communications'ın gizliliğini bozabilir ve mesaj içeriğini okunabilir bir biçimde ortaya çıkaran ortadaki adam saldırılarını çalıştırabilir.
Hatalardan etkilenen istemciler, element, Beeper, Cinny, Schildichat, Circuli ve Synod.im gibi Matrix-JS-SDK, Matrix-Ios-SDK ve Matrix-android-SDK2 kullananlardır.
Farklı bir şifreleme uygulaması (örn. Hidrojen, Elementx, Nheko, Fluffychat, Sifon, Timmy, Gomuks, Pantalaimon) kullanan diğer müşteriler etkilenmez.
Matrix, sorunların düzeltildiğini ve kullanıcıların iletişimlerini güvende tutmak için yapması gereken her şeyin mevcut güncellemeleri IM müşterilerine uygulamaktır.
Matrix'in duyurusu, kusurlardan yararlanmanın kolay bir iş olmadığını ve aktif sömürü kanıtı görmediklerini iddia ediyor.
Güvenlik sorunları, protokolün kendisinde değil, şifreleme mekanizmalarının uygulanmasında bulunmaktadır. Brave Software, Londra'daki Royal Holloway Üniversitesi ve Sheffield Üniversitesi'ndeki araştırmacılar tarafından keşfedildiler ve Matrix'e sorumlu bir şekilde açıkladılar.
Grup ayrıca bulgularını detaylandıran ve hatalardan yararlanan altı saldırı örneği sunan teknik bir makale yayınladı.
Özetle, ekip tarafından keşfedilen eleştirel-şiddetli kusurlar şunlardır:
CVE-2022-39250: Matrix-JS-SDK'da SAS doğrulamasında anahtar/cihaz tanımlayıcı karışıklığı, kötü amaçlı bir sunucu yöneticisinin çapraz imzalama kullanıldığında emoji tabanlı doğrulamayı kırmasını sağlayarak, hedef kullanıcı yerine kendilerini doğrulamak. -39251: Matrix-JS-SDK'da protokol-konfüzyon hatası, sahte bir gönderenden mesajları yanlış kabul etmeye ve güvenilir bir gönderenin taklit etme olasılığını açmaya yol açar. Aynı kusur, kötü amaçlı Homeserver yöneticilerinin hedefin hesabına yedek anahtarlar eklemesini mümkün kılar. CVE-2022-39251 ile aynı ancak Matrix-android-SDK2'yi (Android istemcileri) etkiliyor.
Yukarıdaki sorunların yanı sıra, aşağıdaki düşük şiddetli sorunlar da bulunmuştur:
CVE-2022-39249: Matrix-JS-SDK'da yarı tröst kimleştirme sorunu, talepsiz olarak iletilen anahtarları kabul etmeye ve sunucudaki diğer kullanıcıların taklit edilmesini mümkün kılar. İstemciler bu mesajları alıcının ucunda şüpheli olarak işaretler, böylece hatanın şiddeti düşer. CVE-2022-39249 ile aynı ancak Matrix-android-SDK2'yi (Android istemcileri) etkiliyor.
Henüz bir kimlik numarası almamış iki sorun da vardır. Bunlardan biri, kötü niyetli bir evin kullanıcıları adına sahte davetiyeler yapmasına veya kullanıcı hesaplarına cihaz eklemesine izin veren bir sorundur.
İkincisi, AES başlatma vektörü olmadan ekleri, sırları ve simetrik anahtar yedeklemelerini şifrelemek için AES-CTR kullanmayı ifade eder, bu da onu güvensiz hale getirir.
Kusurları keşfeden araştırmacıların işaret ettiği bir şey, Matrix'in kriptografik yapı taşlarının sağlam olması, ancak projenin her şeyi güvenli bir şekilde bir araya getirmenin gevşek bir yolu olduğu görülüyor.
Hata türlerinin çeşitliliği (tasarıma göre güvensiz, protokol karışıklığı, alan ayırma eksikliği, uygulama hataları) ve etkinin birden fazla subprotokol ve kütüphaneye yayılmış olması, teknik makalede vurgulandığı gibi bunu doğrulamaktadır:
Gözlenen uygulama ve spesifikasyon hatalarının yanı sıra, bu güvenlik açıkları Matrix'teki güvenlik garantilerine birleşik ve resmi bir yaklaşımın eksikliğini vurgulamaktadır.
Daha ziyade, spesifikasyon ve uygulamalar yeni alt protokollerin yeni işlevler ekleyerek "organik olarak" büyüdüğü ve böylece çekirdek protokolün güvenlik garantilerini yanlışlıkla altüst ettikleri görülmektedir.
Bu, burada bildirilen belirli güvenlik açıklarını düzeltmenin yanı sıra, Matrix/Megolm'un tasarıma güvenmek için resmi bir güvenlik analizi alması gerektiğini göstermektedir.
Matrix şu anda pasla yazılmış daha temiz ve daha güvenli 2. ve 3. nesil SDK'lar geliştirmeye odaklanıyor ve keşfedilen kusurların bu yeni Gen SDK'larını etkilemediğini belirtmek gerekir.
Haziran 2022'de yayınlanan 102 sürümünde Matrix VoIP ve Chat için destek ekleyen Thunderbird, dün sorunları ele alan bir güvenlik güncellemesi de zorladı.
CISA: Bilgisayar korsanları saldırılarda kritik Bitbucket Sunucu Kusurundan yararlanıyor
Microsoft, yeni değişim sıfır günlerinin saldırılarda kullanıldığını doğrular
Ethernet VLAN istifleme kusurları, bilgisayar korsanlarının DOS'u başlatmasına izin veriyor, MITM saldırıları
Yeni saldırı artışını hedefleyen eleştirel magento güvenlik açığı
Karşılaşmamış 15 yaşındaki Python Bug, 350k projelerde kod yürütülmesine izin verir
Kaynak: Bleeping Computer