Предупреждение для пользователей
В ходе аудита исходного кода и архитектуры библиотеки CryptoLayer (v1.6.3) был выявлен ряд критических проблем безопасности, которые в текущем виде не позволяют гарантировать конфиденциальность и целостность передаваемых данных.
Настоятельно не рекомендуется использовать библиотеку для защиты реальной переписки или конфиденциальных данных до полного устранения архитектурных недостатков.
Краткий перечень выявленных проблем
- Уязвимость протокола к атакам MITM: текущая схема рукопожатия и первичного обмена ключами позволяет активному наблюдателю в канале перехватывать и расшифровывать трафик без уведомления участников.
- Недостаточная длина сверяемого отпечатка ключей: сверка всего 8 байт делает процедуру верификации ненадежной.
- Уязвимости файловой системы: отсутствие валидации идентификаторов узлов позволяет осуществлять несанкционированную запись файлов за пределами рабочей директории.
- Обработка неаутентифицированных сообщений: возможность отображения сообщений в интерфейсе до завершения криптографического рукопожатия.
- Логические ошибки транспортного уровня: проблемы с ротацией потоков и проверкой временных меток.
Предупреждение для пользователей
В ходе аудита исходного кода и архитектуры библиотеки CryptoLayer (v1.6.3) был выявлен ряд критических проблем безопасности, которые в текущем виде не позволяют гарантировать конфиденциальность и целостность передаваемых данных.
Настоятельно не рекомендуется использовать библиотеку для защиты реальной переписки или конфиденциальных данных до полного устранения архитектурных недостатков.
Краткий перечень выявленных проблем