neprihlásený Nedeľa, 5. mája 2024, dnes má meniny Lesana
V Threeme identifikované viaceré zraniteľnosti, podľa tvorcov nemali reálny dopad

Značky: bezpečnosť

DSL.sk, 13.1.2023


V známej mobilnej aplikácii pre bezpečnú komunikáciu Threema bolo identifikovaných sedem bezpečnostných zraniteľností.

Identifikovali ich bezpečnostní experti z ETH Zürich, tvorcov Threemy o nich informovali v októbri a zverejnili ich tento týždeň.

Podľa informácií tvorcov aplikácie jednotlivé problémy boli vyriešené do niekoľkých týždňov od oznámenia, v čase zverejnenia tak už boli odstránené.

Hlavne ale podľa tvorcov žiadny z problémov nikdy nemal významnejší reálny dopad.

Jedna zraniteľnosť bola už identifikovaná a opravená v roku 2021, jedna je podľa tvorcov čisto teoretická a nemala žiadnu praktickú použiteľnosť, štyri vyžadovali veľmi široké predpoklady ako napríklad dlhý fyzický prístup k odomknutému mobilnému zariadeniu a bez nastaveného hesla v aplikácii a jedna zraniteľnosť vyžadovala sociálne inžinierstvo, neobvyklú spoluprácu od užívateľa a podľa tvorcov sa prakticky nedala aplikovať.

Dve zo zraniteľností boli eliminované decembrovým nasadením nového protokolu označeného Ibex, ktorý okrem iného zaviedol Perfect Forward Secrecy nielen na transportnej ale aj na end-to-end vrstve. Pre každú správu je pomocou ECDH využitý nový dočasný kľúč a ani po prípadnom kompromitovaní kľúča užívateľa nie je možné dešifrovať staršie zachytené správy.

Threema je pomerne populárnou platenou mobilnou aplikáciou, ktorá umožňuje komunikovať najmä textovými správami cez Internet s end-to-end šifrovaním. End-to-end šifrovanie správ znamená, že správy odosielané odosielateľom nedokáže dešifrovať nikto iný okrem príjemcu, ani prevádzkovateľ služby. Threema má zverejnenú detailnú špecifikáciu a na konci roka 2020 zverejnila aj zdrojové kódy mobilnej aplikácie, webovej aplikácie a niektorých ďalších komponentov.


      Zdieľaj na Twitteri



Najnovšie články:

Nový trailer ďalšieho nového Star Wars seriálu
Prvý let vesmírneho Boeingu sa zrejme konečne uskutoční o tri dni
Spotify zrejme pripravuje uvedenie bezstratovej kvality audia
Seriál Fallout podľa počítačovej hry si za 2 týždne pozrelo 65 miliónov ľudí
Železnice opäť aktualizujú systémy, v noci na nedeľu nebude fungovať internetový predaj lístkov


inzercia



Diskusia:
                               
 

Ako je na tom napriklad Signal?
Odpovedať Známka: 6.0 Hodnotiť:
 

kazda aplikacia, ktora pouziva silne end to end sifrovanie bez ukladania sprav na servery je bezpecna. V clanku sa pise, ze islo o zranitelnosti, kde sa vyzadovala takmer 100% sucinnost s pouzivatelom.
Odpovedať Známka: 4.0 Hodnotiť:
 

Presne tak. A nakoľko všetci používatelia sú buď surrealistický maliari či stúpenci orfizmu, ktorý už syntetický kubizmus nechali dávno za sebou, je reálny dopad priekazne takmer 100% vylúčený.
Odpovedať Známka: -1.7 Hodnotiť:
 

bezpečné komerčné komunikačné appky / protokoly sú threema, session, tox... ostatné majú nejaký háčik
Odpovedať Známka: 10.0 Hodnotiť:
 

preco nie aj signal?
Odpovedať Hodnotiť:
 

Signal vyžaduje tel. č., čo by nebol až taký problém, nakoľko je možné použiť "jednorazové", no čo je horšie, vyžaduje sa zdieľanie kontaktov, inak nie je možné komunikovať s inými osobami...

porovnanie napríklad aj tu https://www.securemessagingapps.com/
Odpovedať Známka: 10.0 Hodnotiť:
 

a presne Session je forkovaný Signal, pozbavený tejto zátaže, preto je "v poriadku"...
Odpovedať Hodnotiť:
 

No pokial si dobre pamatam, tak na to tel.cislo maju nejaky protokol - to nie je fackabook co ti stiahne vsetky kontaky,identitu,fotky a predava/vykvakava to internetu.
Odpovedať Hodnotiť:
 

Vraj je bezpecna len kvantova komunikacia. A aj ta nie uplne lebo backdoor byva vraj aj display.
Odpovedať Hodnotiť:
 

Blbost.

Boli zranitelnosti v handleroch, vdaka ktorym si mohol lubovolny web precitat uzivatelovu lokalnu historiu sprav a podobne. Na to nepomoze ziadne sifrovanie, to je o pisani bezpecnych aplikacii.
Odpovedať Známka: 6.7 Hodnotiť:
 

Úplne rovnako ako Colgate
Odpovedať Hodnotiť:
 

ja by som takym sifrovanym komunikaciam neveril ... staci sa pozriet jak dopadol marian :D
Odpovedať Známka: 0.0 Hodnotiť:
 

Marian si spravil nesifrovanu zalohu lebo vedel ze nahravky generalneho su slabota
Odpovedať Známka: 10.0 Hodnotiť:
 

Marian nemal heslo do threemy a ocividne kaslal na bezpecnost. Nebud ako Marian.
Odpovedať Známka: 10.0 Hodnotiť:
 

Na heslo do threemy je potrebný lekársky diplom. Bez neho je zasahovať do liečebného procesu paranoje priekazne nezákonné.
Odpovedať Známka: -5.6 Hodnotiť:
 

signal fuck the what
Odpovedať Známka: 10.0 Hodnotiť:
 

https://www.birdz.sk/ forum/co-ste-vyuceni /196129-tema.html :( :( :(

strašne smutné,

ten Kološko mladý, necitlivý pako-dobytek
nj, kdybych byl už totým boháčem.. hned by som jej helfol..


(alebo, kde je Kollár, ten milovníák, (mladýchä) žen adívek v nesnázích ? ?
čo tak rád robí charitu
Odpovedať Hodnotiť:
 

Kočner left chat...
Odpovedať Hodnotiť:
 

Že birdz, jaký relikt z praveku...
Odpovedať Hodnotiť:

Pridať komentár