Prilikom nadogradnje Signal Desktop aplikacije nešifrovane poruke ostaju na disku

Vesti, 23.10.2018, 01:00 AM

Prilikom nadogradnje Signal Desktop aplikacije nešifrovane poruke ostaju na disku

Signal je aplikacija za komunikaciju kojom se kompanija koja je vlasnik ove aplikacije ponosi zato što nudi šifrovanu razmenu poruka. Međutim, ona ne pruža istu zaštitu prilikom nadogradnje Chrome ekstenzije Signal na verziju za desktop računare, jer izvozi poruke korisnika u obliku nešifrovanih tekstualnih fajlova.

Nadogradnja sa Signal Chrome ekstenzije na Signal Desktop je proces koji zahteva od korisnika da izabere lokaciju za čuvanje podataka o porukama (tekst i priloge), kako bi se automatski uvezle u novu verziju.

Istraživač Mat Suiš primetio je da je, posle ove faze, aplikacija odlagala informacije na mestu koju je izabrao, ali da one nisu prethodno šifrovane. On je svoje otkriće podelio sa korisnicima na Twitteru i prijavio Signalu bag.

Glavni direktorijum sadrži pojedinačne foldere za svaki Signal kontakt. Folderi se imenuju po imenima kontakata i njihovom broju telefona. Samo otvaranje glavnog direktorijuma otkriva osetljive detalje. Razgovori se čuvaju u JSON fajlovima unutar svakog foldera.

Suiš je otkrio problem na macOS kada je dobio obaveštenje da nadogradi Signal ekstenziju za Chrome. BleepingComputer je proverio da li bag funkcioniše na Linux Mintu sa više testnih naloga, i pokazalo se isto.

Tokom testiranja, nije bilo nikakvog upozorenja o podacima koji se čuvaju u nešifrovanom obliku. Takođe, informacije i dalje postoje na disku čak i nakon što se nadogradnja završi i novi Signal ih uveze. Korisnici moraju ručno obrisati foldere kako bi smanjili rizik od curenja privatnih razgovora.

Signal je od početka dostupan za mobilne telefone, ali postoji i desktop verzija, koja se pojavila u vidu dodatka za Chrome.

To znači da je Signal Desktop nudio usluge šifrovane komunikacije samo kada bi Google Chrome bio pokrenut. Krajem oktobra 2017. godine, objavljena je nova, samostalna aplikacija koja se otarasila Chromea. To je označilo početak kraja za Chrome aplikaciju, kojoj rok ističe za manje od mesec dana.

Da biste sačuvali razgovore i fajlove koje ste razmenili preko Signala, podaci u Chrome aplikaciji se izvlače u lokalni folder, a zatim automatsko uvoze u samostalnu aplikaciju.

Suiš kaže da Signal ne bi trebalo vrši proces nadogradnje na ovaj način jer tako ugrožava podatke korisnika.

Jedan drugi istraživač, Kit Mek Kamon, kaže da je Signal Desktop aplikacija loša i kada je reč o uklanjanju medija koji su prikačeni na poruke koje nestaju - funkcija koja briše poruke sa uređaja koji su uključeni u razgovor nakon određenog vremenskog perioda. On kaže da ovi fajlovi ostaju na sistemu iako bi morali biti uklonjeni.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Zbog navodnog špijuniranja, SAD razmatraju zabranu TikToka i drugih kineskih aplikacija

Zbog navodnog špijuniranja, SAD razmatraju zabranu TikToka i drugih kineskih aplikacija

Američka ofanziva na kineske tehnološke divove se nastavlja, a sledeća meta mogla bi biti popularna aplikacija TikTok. Prema rečima drzavnog sekr... Dalje

Posle donošenja novog zakona o bezbednosti, Google, Facebook i Twitter više neće odgovarati na zahteve vlasti za podacima građana Hong Konga

Posle donošenja novog zakona o bezbednosti, Google, Facebook i Twitter više neće odgovarati na zahteve vlasti za podacima građana Hong Konga

Facebook, WhatsApp, Twitter, Google i Telegram najavili su da "pauziraju" saradnju sa vlastima u Hong Kongu kada je reč o zahtevima za korisničkim i... Dalje

Posle TikToka, i LinkedIn, Reddit, Google News i druge aplikacije uhvaćene u ''špijuniranju'' korisnika iPhonea

Posle TikToka, i LinkedIn, Reddit, Google News i druge aplikacije uhvaćene u ''špijuniranju'' korisnika iPhonea

iOS 14 doneo je novu funkciju koja obaveštava korisnike kada aplikacije pristupaju podacima u clipboardu, gde se nalaze informacije koje kopirate i d... Dalje

Zoom obećao da će krajem godine objaviti svoj prvi izveštaj o transparentnosti

Zoom obećao da će krajem godine objaviti svoj prvi izveštaj o transparentnosti

Zoom je obećao da će krajem godine objaviti svoj prvi izveštaj o transparentnosti. Ovo je objavljeno na blogu izvršnog direktora Zooma Erika Juana... Dalje

Zašto je lozinka ''123456'' vrlo loša ideja

Zašto je lozinka ''123456'' vrlo loša ideja

U jednoj od najvećih studija o upotrebi lozinki, analizom više od milijardu procurelih korisničkih podataka otkriveno je da je jedna od svake 142 ... Dalje