neprihlásený Pondelok, 29. apríla 2024, dnes má meniny Lea
V Threeme identifikované viaceré zraniteľnosti, podľa tvorcov nemali reálny dopad

Značky: bezpečnosť

DSL.sk, 13.1.2023


V známej mobilnej aplikácii pre bezpečnú komunikáciu Threema bolo identifikovaných sedem bezpečnostných zraniteľností.

Identifikovali ich bezpečnostní experti z ETH Zürich, tvorcov Threemy o nich informovali v októbri a zverejnili ich tento týždeň.

Podľa informácií tvorcov aplikácie jednotlivé problémy boli vyriešené do niekoľkých týždňov od oznámenia, v čase zverejnenia tak už boli odstránené.

Hlavne ale podľa tvorcov žiadny z problémov nikdy nemal významnejší reálny dopad.

Jedna zraniteľnosť bola už identifikovaná a opravená v roku 2021, jedna je podľa tvorcov čisto teoretická a nemala žiadnu praktickú použiteľnosť, štyri vyžadovali veľmi široké predpoklady ako napríklad dlhý fyzický prístup k odomknutému mobilnému zariadeniu a bez nastaveného hesla v aplikácii a jedna zraniteľnosť vyžadovala sociálne inžinierstvo, neobvyklú spoluprácu od užívateľa a podľa tvorcov sa prakticky nedala aplikovať.

Dve zo zraniteľností boli eliminované decembrovým nasadením nového protokolu označeného Ibex, ktorý okrem iného zaviedol Perfect Forward Secrecy nielen na transportnej ale aj na end-to-end vrstve. Pre každú správu je pomocou ECDH využitý nový dočasný kľúč a ani po prípadnom kompromitovaní kľúča užívateľa nie je možné dešifrovať staršie zachytené správy.

Threema je pomerne populárnou platenou mobilnou aplikáciou, ktorá umožňuje komunikovať najmä textovými správami cez Internet s end-to-end šifrovaním. End-to-end šifrovanie správ znamená, že správy odosielané odosielateľom nedokáže dešifrovať nikto iný okrem príjemcu, ani prevádzkovateľ služby. Threema má zverejnenú detailnú špecifikáciu a na konci roka 2020 zverejnila aj zdrojové kódy mobilnej aplikácie, webovej aplikácie a niektorých ďalších komponentov.


      Zdieľaj na Twitteri



Najnovšie články:

Po rokoch vypustené nové navigačné Galileo satelity, SpaceX na to obetovala raketu
Operačný systém Proxmox pre virtualizáciu vydaný v novej verzii 8.2
České železnice idú testovať WiFi vo vlakoch cez satelitný Starlink
V bezplatnom DVB-T bude počas MS v hokeji aj Joj Šport
NASA komunikovala laserom na stovky miliónov km rýchlosťou 25 Mbps
Let vesmírneho Boeingu by sa už mal uskutočniť, o menej ako dva týždne
Vydané Ubuntu 24.04 s dlhou podporou
Uvedený notebook používajúci nový formát menších pamäťových modulov CAMM2
Nová verzia Windows 11 bude vyžadovať CPU s podporou ďalších inštrukcií, nepobeží na starších CPU
Google opäť odložil vypnutie cookies tretích strán v Chrome


Diskusia:
                               
 

Ako je na tom napriklad Signal?
Odpovedať Známka: 6.0 Hodnotiť:
 

kazda aplikacia, ktora pouziva silne end to end sifrovanie bez ukladania sprav na servery je bezpecna. V clanku sa pise, ze islo o zranitelnosti, kde sa vyzadovala takmer 100% sucinnost s pouzivatelom.
Odpovedať Známka: 4.0 Hodnotiť:
 

Presne tak. A nakoľko všetci používatelia sú buď surrealistický maliari či stúpenci orfizmu, ktorý už syntetický kubizmus nechali dávno za sebou, je reálny dopad priekazne takmer 100% vylúčený.
Odpovedať Známka: -1.7 Hodnotiť:
 

bezpečné komerčné komunikačné appky / protokoly sú threema, session, tox... ostatné majú nejaký háčik
Odpovedať Známka: 10.0 Hodnotiť:
 

preco nie aj signal?
Odpovedať Hodnotiť:
 

Signal vyžaduje tel. č., čo by nebol až taký problém, nakoľko je možné použiť "jednorazové", no čo je horšie, vyžaduje sa zdieľanie kontaktov, inak nie je možné komunikovať s inými osobami...

porovnanie napríklad aj tu https://www.securemessagingapps.com/
Odpovedať Známka: 10.0 Hodnotiť:
 

a presne Session je forkovaný Signal, pozbavený tejto zátaže, preto je "v poriadku"...
Odpovedať Hodnotiť:
 

No pokial si dobre pamatam, tak na to tel.cislo maju nejaky protokol - to nie je fackabook co ti stiahne vsetky kontaky,identitu,fotky a predava/vykvakava to internetu.
Odpovedať Hodnotiť:
 

Vraj je bezpecna len kvantova komunikacia. A aj ta nie uplne lebo backdoor byva vraj aj display.
Odpovedať Hodnotiť:
 

Blbost.

Boli zranitelnosti v handleroch, vdaka ktorym si mohol lubovolny web precitat uzivatelovu lokalnu historiu sprav a podobne. Na to nepomoze ziadne sifrovanie, to je o pisani bezpecnych aplikacii.
Odpovedať Známka: 6.7 Hodnotiť:
 

Úplne rovnako ako Colgate
Odpovedať Hodnotiť:
 

ja by som takym sifrovanym komunikaciam neveril ... staci sa pozriet jak dopadol marian :D
Odpovedať Známka: 0.0 Hodnotiť:
 

Marian si spravil nesifrovanu zalohu lebo vedel ze nahravky generalneho su slabota
Odpovedať Známka: 10.0 Hodnotiť:
 

Marian nemal heslo do threemy a ocividne kaslal na bezpecnost. Nebud ako Marian.
Odpovedať Známka: 10.0 Hodnotiť:
 

Na heslo do threemy je potrebný lekársky diplom. Bez neho je zasahovať do liečebného procesu paranoje priekazne nezákonné.
Odpovedať Známka: -5.6 Hodnotiť:
 

signal fuck the what
Odpovedať Známka: 10.0 Hodnotiť:
 

https://www.birdz.sk/ forum/co-ste-vyuceni /196129-tema.html :( :( :(

strašne smutné,

ten Kološko mladý, necitlivý pako-dobytek
nj, kdybych byl už totým boháčem.. hned by som jej helfol..


(alebo, kde je Kollár, ten milovníák, (mladýchä) žen adívek v nesnázích ? ?
čo tak rád robí charitu
Odpovedať Hodnotiť:
 

Kočner left chat...
Odpovedať Hodnotiť:
 

Že birdz, jaký relikt z praveku...
Odpovedať Hodnotiť:

Pridať komentár