Prilikom nadogradnje Signal Desktop aplikacije nešifrovane poruke ostaju na disku

Vesti, 23.10.2018, 01:00 AM

Prilikom nadogradnje Signal Desktop aplikacije nešifrovane poruke ostaju na disku

Signal je aplikacija za komunikaciju kojom se kompanija koja je vlasnik ove aplikacije ponosi zato što nudi šifrovanu razmenu poruka. Međutim, ona ne pruža istu zaštitu prilikom nadogradnje Chrome ekstenzije Signal na verziju za desktop računare, jer izvozi poruke korisnika u obliku nešifrovanih tekstualnih fajlova.

Nadogradnja sa Signal Chrome ekstenzije na Signal Desktop je proces koji zahteva od korisnika da izabere lokaciju za čuvanje podataka o porukama (tekst i priloge), kako bi se automatski uvezle u novu verziju.

Istraživač Mat Suiš primetio je da je, posle ove faze, aplikacija odlagala informacije na mestu koju je izabrao, ali da one nisu prethodno šifrovane. On je svoje otkriće podelio sa korisnicima na Twitteru i prijavio Signalu bag.

Glavni direktorijum sadrži pojedinačne foldere za svaki Signal kontakt. Folderi se imenuju po imenima kontakata i njihovom broju telefona. Samo otvaranje glavnog direktorijuma otkriva osetljive detalje. Razgovori se čuvaju u JSON fajlovima unutar svakog foldera.

Suiš je otkrio problem na macOS kada je dobio obaveštenje da nadogradi Signal ekstenziju za Chrome. BleepingComputer je proverio da li bag funkcioniše na Linux Mintu sa više testnih naloga, i pokazalo se isto.

Tokom testiranja, nije bilo nikakvog upozorenja o podacima koji se čuvaju u nešifrovanom obliku. Takođe, informacije i dalje postoje na disku čak i nakon što se nadogradnja završi i novi Signal ih uveze. Korisnici moraju ručno obrisati foldere kako bi smanjili rizik od curenja privatnih razgovora.

Signal je od početka dostupan za mobilne telefone, ali postoji i desktop verzija, koja se pojavila u vidu dodatka za Chrome.

To znači da je Signal Desktop nudio usluge šifrovane komunikacije samo kada bi Google Chrome bio pokrenut. Krajem oktobra 2017. godine, objavljena je nova, samostalna aplikacija koja se otarasila Chromea. To je označilo početak kraja za Chrome aplikaciju, kojoj rok ističe za manje od mesec dana.

Da biste sačuvali razgovore i fajlove koje ste razmenili preko Signala, podaci u Chrome aplikaciji se izvlače u lokalni folder, a zatim automatsko uvoze u samostalnu aplikaciju.

Suiš kaže da Signal ne bi trebalo vrši proces nadogradnje na ovaj način jer tako ugrožava podatke korisnika.

Jedan drugi istraživač, Kit Mek Kamon, kaže da je Signal Desktop aplikacija loša i kada je reč o uklanjanju medija koji su prikačeni na poruke koje nestaju - funkcija koja briše poruke sa uređaja koji su uključeni u razgovor nakon određenog vremenskog perioda. On kaže da ovi fajlovi ostaju na sistemu iako bi morali biti uklonjeni.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver

Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver

Istraživači kompanije Huntress otkrili su novu kampanju u kojoj su napadači preko Bing pretrage širili lažni instalacioni program za Claude Deskt... Dalje

Google uvodi selfi video kao novu opciju za oporavak naloga

Google uvodi selfi video kao novu opciju za oporavak naloga

Google je predstavio novu opciju za vraćanje korisničkih naloga koja koristi „selfi video“ za potvrdu identiteta korisnika kada uobičaj... Dalje

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Istraživači kompanije Guardio otkrili su ozbiljan bezbednosni propust u Adobe Acrobat ekstenziji za Google Chrome, koji je mogao da omogući napada... Dalje

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisni... Dalje

OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu

OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu

OpenAI je objavio da su dva njegova modela veštačke inteligencije tokom internog testiranja uspela da izađu iz kontrolisanog okruženja bez pristup... Dalje