LINUX.ORG.RU
ФорумTalks

Matrix капитально прохудился

 ,


2

3

В дополнение к новости Обновления безопасности: matrix-js-sdk 19.4.0 и matrix-react-sdk 3.53.0 которую почти никто не понял

https://www.opennet.ru/opennews/art.shtml?num=57844

Разработчики платформы децентрализованных коммуникаций Matrix предупредили о выявлении критических уязвимостей в библиотеках matrix-js-sdk, matrix-ios-sdk и matrix-android-sdk2, позволяющих администраторам серверов выдавать себя за других пользователей и читать сообщения в чатах со сквозным шифрованием (E2EE). Уязвимости вызваны ошибками в отдельных реализациях протокола Matrix и не являются проблемами самого протокола. В настоящее время, проектом выпущены обновления проблемных SDK и части построенных на их основе клиентских приложений.

Однако!

★★★★★

Очередной раз шерето, а впрочем ничего нового.

chupasaurus
()

был irc, был jabber, был matrix.

ждём очередного поделия которое уж вот точно выстрелит и придёт им всем замену потому что его придумал аж какой-нибудь консорциум как официальный штандарт, ага, да.

Spoofing ★★★★★
()

«Ален ноби, ностра алис! Что означает - ежели один человек построил, другой завсегда разобрать может!» ©«Формула любви» :))

R_He_Po6oT ★★★★
()

Matrix предупредили о выявлении критических уязвимостей в библиотеках matrix-js-sdk, matrix-ios-sdk и matrix-android-sdk2, позволяющих администраторам серверов выдавать себя за других пользователей и читать сообщения в чатах со сквозным шифрованием (E2EE)

Уязвимости вызваны ошибками в отдельных реализациях протокола Matrix и не являются проблемами самого протокола.

Как это может быть проблемой SDK, если протокол такое в принципе допустил? Если я пойду наговнокожу свой клиент и смогу читать чужие сообщения — это будет проблемой моей реализации, а не их протокола?

Может в сообщении упущен какой-то важный нюанс?

filosofia
()
Ответ на: комментарий от filosofia

Я так понял, что проблема в sdk клиентов, которая позволяет админам серверов читать переписку этих клиентов. Т.е. это не в смысле, что на клиентах протокол реализован правильно, а третья сторона может реализовать протокол не правильно и получит доступ к клиентам, у которых все ок.

rumgot ★★★★★
()
Ответ на: комментарий от hateyoufeel

Аудит никому не нужен, ибо создаёт просто видимость верификации по причине наличия ошибок, которые никакой аудит не выявит (проявляющихся в сложных ситуациях, либо просто достаточно нетривиальных, чтобы человеческий глаз не зацепился)

Clayman ★★
()
Ответ на: комментарий от Clayman

Херовенький аудит получается :^) Вообще это всё давно решенные проблемы мне кажется, плохо читаемый/понимаемый код должен просто проваливать аудит автоматом, для всяких краевых случаев придумали фазз-тестинг, ещё есть математически доказуемая корректность и т.п.

Gary ★★★★★
()
Ответ на: комментарий от Gary

Ну вот именно, что только формальная верификация даст однозначный результат, а вот эти все аудиты, краевые случаи - это способ для одних попилить бабла, для других - с важной мордой утверждать лохам, что мы де аудит прошли.

Другое дело поделки типа матрицы скорей всего математически доказать невозможно ввиду ущербности используемых технологий.

Clayman ★★
()
Ответ на: комментарий от Clayman

Я если что в подобных аудитах участвовал и знаю, какая эта сраная профанация (хинт: в аудиторах работают далеко не всезнающие гении).

Clayman ★★
()
Ответ на: комментарий от Clayman

Поясни за ущербность используемых технологий? А то тут на ЛОРе половина диванные архитекторы, а вторая половина диванные криптографы по ходу.

intelfx ★★★★★
()

Долго пробовал разные свободные мессенджеры. В целом Matrix хоть как-то работал (десктоп - мобилки), остальные вообще худо. Жаль, что всплывают в матриксе такие косяки.

bairos
()

Администратор Matrix-сервера может нарушить работу верификации на основе emoji

Лол, похоже на закладку, никто искать уязвимости в эмодзях не станет :D

LINUX-ORG-RU ★★★★★
()
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)