Prilikom nadogradnje Signal Desktop aplikacije nešifrovane poruke ostaju na disku

Vesti, 23.10.2018, 01:00 AM

Prilikom nadogradnje Signal Desktop aplikacije nešifrovane poruke ostaju na disku

Signal je aplikacija za komunikaciju kojom se kompanija koja je vlasnik ove aplikacije ponosi zato što nudi šifrovanu razmenu poruka. Međutim, ona ne pruža istu zaštitu prilikom nadogradnje Chrome ekstenzije Signal na verziju za desktop računare, jer izvozi poruke korisnika u obliku nešifrovanih tekstualnih fajlova.

Nadogradnja sa Signal Chrome ekstenzije na Signal Desktop je proces koji zahteva od korisnika da izabere lokaciju za čuvanje podataka o porukama (tekst i priloge), kako bi se automatski uvezle u novu verziju.

Istraživač Mat Suiš primetio je da je, posle ove faze, aplikacija odlagala informacije na mestu koju je izabrao, ali da one nisu prethodno šifrovane. On je svoje otkriće podelio sa korisnicima na Twitteru i prijavio Signalu bag.

Glavni direktorijum sadrži pojedinačne foldere za svaki Signal kontakt. Folderi se imenuju po imenima kontakata i njihovom broju telefona. Samo otvaranje glavnog direktorijuma otkriva osetljive detalje. Razgovori se čuvaju u JSON fajlovima unutar svakog foldera.

Suiš je otkrio problem na macOS kada je dobio obaveštenje da nadogradi Signal ekstenziju za Chrome. BleepingComputer je proverio da li bag funkcioniše na Linux Mintu sa više testnih naloga, i pokazalo se isto.

Tokom testiranja, nije bilo nikakvog upozorenja o podacima koji se čuvaju u nešifrovanom obliku. Takođe, informacije i dalje postoje na disku čak i nakon što se nadogradnja završi i novi Signal ih uveze. Korisnici moraju ručno obrisati foldere kako bi smanjili rizik od curenja privatnih razgovora.

Signal je od početka dostupan za mobilne telefone, ali postoji i desktop verzija, koja se pojavila u vidu dodatka za Chrome.

To znači da je Signal Desktop nudio usluge šifrovane komunikacije samo kada bi Google Chrome bio pokrenut. Krajem oktobra 2017. godine, objavljena je nova, samostalna aplikacija koja se otarasila Chromea. To je označilo početak kraja za Chrome aplikaciju, kojoj rok ističe za manje od mesec dana.

Da biste sačuvali razgovore i fajlove koje ste razmenili preko Signala, podaci u Chrome aplikaciji se izvlače u lokalni folder, a zatim automatsko uvoze u samostalnu aplikaciju.

Suiš kaže da Signal ne bi trebalo vrši proces nadogradnje na ovaj način jer tako ugrožava podatke korisnika.

Jedan drugi istraživač, Kit Mek Kamon, kaže da je Signal Desktop aplikacija loša i kada je reč o uklanjanju medija koji su prikačeni na poruke koje nestaju - funkcija koja briše poruke sa uređaja koji su uključeni u razgovor nakon određenog vremenskog perioda. On kaže da ovi fajlovi ostaju na sistemu iako bi morali biti uklonjeni.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Anthropic: Claude AI tokom testiranja dospeo do interneta u tri incidenta i kompromitovao stvarne sisteme

Anthropic: Claude AI tokom testiranja dospeo do interneta u tri incidenta i kompromitovao stvarne sisteme

Kompanija Anthropic saopštila je da je tokom interne analize otkrila tri slučaja u kojima su njeni Claude AI modeli, zbog greške u testnom okružen... Dalje

Skrivene instrukcije mogu da pretvore Copilot za Word u AI crva

Skrivene instrukcije mogu da pretvore Copilot za Word u AI crva

Bez makroa, bez malvera i iskorišćavanja ranjivosti, istraživač bezbednosti En Klajp Salt pokazao je kako Microsoft Copilot za Word može biti isk... Dalje

Zaboravite lažne stranice: nova fišing tehnika zloupotrebljava pravu Microsoft stranicu za prijavljivanje

Zaboravite lažne stranice: nova fišing tehnika zloupotrebljava pravu Microsoft stranicu za prijavljivanje

Zaboravite proveru da li je stranica za prijavu lažna. Istraživači kompanije Check Point upozoravaju da napadači sve češće koriste pravu Micros... Dalje

Nova generacija fišing napada: lažna stranica izgleda kao sajt vaše kompanije

Nova generacija fišing napada: lažna stranica izgleda kao sajt vaše kompanije

Istraživači kompanije Barracuda upozoravaju na novu verziju phishing-as-a-service (PaaS) platforme LogoKit, koja za svaku potencijalnu žrtvu u real... Dalje

Korisnici tužili Apple zbog lažne kripto aplikacije u App Store-u

Korisnici tužili Apple zbog lažne kripto aplikacije u App Store-u

Tri korisnika tužila su Apple nakon što su, kako tvrde, izgubili ukupno oko 1,8 miliona dolara u bitkoinima zbog lažne aplikacije Sparrow Wallet pr... Dalje