Signal Desktop хранит ключ шифрования сообщений в открытом виде

Signal Desktop хранит ключ шифрования сообщений в открытом виде

Signal Desktop хранит ключ шифрования сообщений в открытом виде

В десктопной версии приложения Signal обнаружена ошибка, которая затрагивает процесс шифрования хранящихся локально сообщений. Этот баг оставляет сообщения открытыми для атакующего.

После установки Signal Desktop он создает зашифрованную базу данных SQLite, которая называется db.sqlite, она используется для хранения пользовательских сообщений. Ключ шифрования для этой БД генерируется программой автоматически, без какого-либо участия пользователя.

Вот пример зашифрованной БД, открытой в программе Блокнот:

Ключ шифрования требуется для каждой попытки Signal Desktop открыть базу данных, он хранится в виде открытого текста в локальном файле по адресу %AppData%\Signal\config.json (в macOS — ~/Library/Application Support/Signal/config.json).

При открыти файла config.json, его содержимое доступно любому желающему:

По словам эксперта Натаниэля Сачи, который обнаружил проблему, любой атакующий или вредонос может воспользоваться ключом, который хранится в открытом виде.

На данный момент разработчики Signal никак не прокомментировали проблему.

Телега пропала из App Store, но в Google Play она всё ещё в топе

Приложение «Телега», которое продвигалось как Telegram со «стабильным доступом», исчезло из App Store. Это проверили корреспонденты Anti-Malware.ru. При этом в Google Play программа пока остаётся доступной и, как сообщается, занимает восьмое место в топе бесплатных приложений в России, а число скачиваний превышает 5 млн.

Новая волна внимания к приложению поднялась после заявлений группы анонимных исследователей.

Они утверждают, что «Телега» якобы использует схему «человек посередине» и может вмешиваться в трафик между пользователем и серверами Telegram.

По их версии, приложение сначала обращается к собственному API, получает список серверов, которые подменяют стандартные адреса Telegram, а затем перенаправляет подключение клиента уже на инфраструктуру самой «Телеги».

 

Впрочем, пока это именно заявления исследователей, вокруг которых продолжается обсуждение. Сама команда «Телеги» на фоне шума вокруг приложения тоже выступила с комментариями.

Разработчики ответили на публикации, где поднимались вопросы о происхождении приложения, его технологической базе и возможной связи проекта со структурами VK.

На этом фоне удаление из App Store выглядит особенно заметно. Пока неясно, связано ли оно напрямую с последними обвинениями и обсуждением безопасности, но сам факт исчезновения приложения из магазина Apple только добавил истории внимания.

RSS: Новости на портале Anti-Malware.ru