Prilikom nadogradnje Signal Desktop aplikacije nešifrovane poruke ostaju na disku

Vesti, 23.10.2018, 01:00 AM

Prilikom nadogradnje Signal Desktop aplikacije nešifrovane poruke ostaju na disku

Signal je aplikacija za komunikaciju kojom se kompanija koja je vlasnik ove aplikacije ponosi zato što nudi šifrovanu razmenu poruka. Međutim, ona ne pruža istu zaštitu prilikom nadogradnje Chrome ekstenzije Signal na verziju za desktop računare, jer izvozi poruke korisnika u obliku nešifrovanih tekstualnih fajlova.

Nadogradnja sa Signal Chrome ekstenzije na Signal Desktop je proces koji zahteva od korisnika da izabere lokaciju za čuvanje podataka o porukama (tekst i priloge), kako bi se automatski uvezle u novu verziju.

Istraživač Mat Suiš primetio je da je, posle ove faze, aplikacija odlagala informacije na mestu koju je izabrao, ali da one nisu prethodno šifrovane. On je svoje otkriće podelio sa korisnicima na Twitteru i prijavio Signalu bag.

Glavni direktorijum sadrži pojedinačne foldere za svaki Signal kontakt. Folderi se imenuju po imenima kontakata i njihovom broju telefona. Samo otvaranje glavnog direktorijuma otkriva osetljive detalje. Razgovori se čuvaju u JSON fajlovima unutar svakog foldera.

Suiš je otkrio problem na macOS kada je dobio obaveštenje da nadogradi Signal ekstenziju za Chrome. BleepingComputer je proverio da li bag funkcioniše na Linux Mintu sa više testnih naloga, i pokazalo se isto.

Tokom testiranja, nije bilo nikakvog upozorenja o podacima koji se čuvaju u nešifrovanom obliku. Takođe, informacije i dalje postoje na disku čak i nakon što se nadogradnja završi i novi Signal ih uveze. Korisnici moraju ručno obrisati foldere kako bi smanjili rizik od curenja privatnih razgovora.

Signal je od početka dostupan za mobilne telefone, ali postoji i desktop verzija, koja se pojavila u vidu dodatka za Chrome.

To znači da je Signal Desktop nudio usluge šifrovane komunikacije samo kada bi Google Chrome bio pokrenut. Krajem oktobra 2017. godine, objavljena je nova, samostalna aplikacija koja se otarasila Chromea. To je označilo početak kraja za Chrome aplikaciju, kojoj rok ističe za manje od mesec dana.

Da biste sačuvali razgovore i fajlove koje ste razmenili preko Signala, podaci u Chrome aplikaciji se izvlače u lokalni folder, a zatim automatsko uvoze u samostalnu aplikaciju.

Suiš kaže da Signal ne bi trebalo vrši proces nadogradnje na ovaj način jer tako ugrožava podatke korisnika.

Jedan drugi istraživač, Kit Mek Kamon, kaže da je Signal Desktop aplikacija loša i kada je reč o uklanjanju medija koji su prikačeni na poruke koje nestaju - funkcija koja briše poruke sa uređaja koji su uključeni u razgovor nakon određenog vremenskog perioda. On kaže da ovi fajlovi ostaju na sistemu iako bi morali biti uklonjeni.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Huawei je spreman da pređe na svoj operativni sistem

Huawei je spreman da pređe na svoj operativni sistem

Restrikcije koje je američki predsednik Donald Tramp potpisao pre desetak dana, između ostalog, znače da Huawei neće moći da koristi softver i ha... Dalje

Microsoft povukao Huawei uređaje iz svoje online prodavnice

Microsoft  povukao Huawei uređaje iz svoje online prodavnice

Microsoft je još jedna od američkih kompanija za koju se očekuje da će prekinuti svoje veze sa Huaweijem nakon što je prošle nedelje američki ... Dalje

Procurela baza podataka sa informacijama o milionima korisnika Instagrama

Procurela baza podataka sa informacijama o milionima korisnika Instagrama

Istraživač Anurag Sen otkrio je ogromnu bazu podataka koja sadrži privatne kontakt informacije, uključujući brojeve telefona i email adrese oko ... Dalje

Za 11 godina stari laptop zaražen čuvenim malverima na aukciji ponuđeno skoro 1,3 miliona dolara

Za 11 godina stari laptop zaražen čuvenim malverima na aukciji ponuđeno skoro 1,3 miliona dolara

Laptop koji je namerno zaražen sa šest ozloglašenih malvera, uključujući čuvene malvere WannaCry i ILoveIou, prodaje se na aukciji u SAD kao um... Dalje

Sankcije protiv kompanije Huawei suspendovane na 90 dana, osnivač kompanije kaže da ih SAD potcenjuju

Sankcije protiv kompanije Huawei suspendovane na 90 dana, osnivač kompanije kaže da ih SAD potcenjuju

Osnivač kompanije Huawei, Ren Žengfej, komentarišući najnoviji potez američke administracije usmeren protiv kineske kompanije, rekao je da SAD "p... Dalje