Prilikom nadogradnje Signal Desktop aplikacije nešifrovane poruke ostaju na disku
Vesti, 23.10.2018, 01:00 AM
Signal je aplikacija za komunikaciju kojom se kompanija koja je vlasnik ove aplikacije ponosi zato što nudi šifrovanu razmenu poruka. Međutim, ona ne pruža istu zaštitu prilikom nadogradnje Chrome ekstenzije Signal na verziju za desktop računare, jer izvozi poruke korisnika u obliku nešifrovanih tekstualnih fajlova.
Nadogradnja sa Signal Chrome ekstenzije na Signal Desktop je proces koji zahteva od korisnika da izabere lokaciju za čuvanje podataka o porukama (tekst i priloge), kako bi se automatski uvezle u novu verziju.
Istraživač Mat Suiš primetio je da je, posle ove faze, aplikacija odlagala informacije na mestu koju je izabrao, ali da one nisu prethodno šifrovane. On je svoje otkriće podelio sa korisnicima na Twitteru i prijavio Signalu bag.
Glavni direktorijum sadrži pojedinačne foldere za svaki Signal kontakt. Folderi se imenuju po imenima kontakata i njihovom broju telefona. Samo otvaranje glavnog direktorijuma otkriva osetljive detalje. Razgovori se čuvaju u JSON fajlovima unutar svakog foldera.
Suiš je otkrio problem na macOS kada je dobio obaveštenje da nadogradi Signal ekstenziju za Chrome. BleepingComputer je proverio da li bag funkcioniše na Linux Mintu sa više testnih naloga, i pokazalo se isto.
Tokom testiranja, nije bilo nikakvog upozorenja o podacima koji se čuvaju u nešifrovanom obliku. Takođe, informacije i dalje postoje na disku čak i nakon što se nadogradnja završi i novi Signal ih uveze. Korisnici moraju ručno obrisati foldere kako bi smanjili rizik od curenja privatnih razgovora.
Signal je od početka dostupan za mobilne telefone, ali postoji i desktop verzija, koja se pojavila u vidu dodatka za Chrome.
To znači da je Signal Desktop nudio usluge šifrovane komunikacije samo kada bi Google Chrome bio pokrenut. Krajem oktobra 2017. godine, objavljena je nova, samostalna aplikacija koja se otarasila Chromea. To je označilo početak kraja za Chrome aplikaciju, kojoj rok ističe za manje od mesec dana.
Da biste sačuvali razgovore i fajlove koje ste razmenili preko Signala, podaci u Chrome aplikaciji se izvlače u lokalni folder, a zatim automatsko uvoze u samostalnu aplikaciju.
Suiš kaže da Signal ne bi trebalo vrši proces nadogradnje na ovaj način jer tako ugrožava podatke korisnika.
Jedan drugi istraživač, Kit Mek Kamon, kaže da je Signal Desktop aplikacija loša i kada je reč o uklanjanju medija koji su prikačeni na poruke koje nestaju - funkcija koja briše poruke sa uređaja koji su uključeni u razgovor nakon određenog vremenskog perioda. On kaže da ovi fajlovi ostaju na sistemu iako bi morali biti uklonjeni.
Izdvojeno
Napadi podržani veštačkom inteligencijom gotovo udvostručeni u 2025.
Broj sajber napada u kojima su napadači koristili veštačku inteligenciju gotovo se udvostručio tokom 2025. godine, navodi se u najnovijem izvešta... Dalje
Microsoft potvrdio da je Copilot zbog greške obrađivao poverljive mejlove
Microsoft je potvrdio da je softverska greška u Microsoft 365 Copilot Chat omogućila AI asistentu da sumira poverljive mejlove, čak i kada su bile ... Dalje
Facebook oglasi šire lažno Windows 11 ažuriranje
Istraživači iz kompanije Malwarebytes upozoravaju da sajber-kriminalci koriste plaćene Facebook oglase koji imitiraju Microsoft promocije za Window... Dalje
Lažni Google oglasi za 7-Zip, LibreOffice i Final Cut Pro šire MacSync malver
Korisnici Mac računara koji traže popularni softver poput 7-Zip, Notepad++, LibreOffice ili Final Cut Pro mogu se naći usred aktivne kampanje lažn... Dalje
Chrome ekstenzije prikupljale podatke 37 miliona korisnika
Istraživanje bezbednosnog istraživača Q Continuum otkriva da 287 popularnih Chrome ekstenzija prikuplja i deli podatke o istoriji pretraživanja ok... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





