Skip to content

Предупреждение о безопасности: критические уязвимости в текущей версии протокола v1.6.3 #18

Description

@vt72983

Предупреждение для пользователей

В ходе аудита исходного кода и архитектуры библиотеки CryptoLayer (v1.6.3) был выявлен ряд критических проблем безопасности, которые в текущем виде не позволяют гарантировать конфиденциальность и целостность передаваемых данных.

Настоятельно не рекомендуется использовать библиотеку для защиты реальной переписки или конфиденциальных данных до полного устранения архитектурных недостатков.


Краткий перечень выявленных проблем

  • Уязвимость протокола к атакам MITM: текущая схема рукопожатия и первичного обмена ключами позволяет активному наблюдателю в канале перехватывать и расшифровывать трафик без уведомления участников.
  • Недостаточная длина сверяемого отпечатка ключей: сверка всего 8 байт делает процедуру верификации ненадежной.
  • Уязвимости файловой системы: отсутствие валидации идентификаторов узлов позволяет осуществлять несанкционированную запись файлов за пределами рабочей директории.
  • Обработка неаутентифицированных сообщений: возможность отображения сообщений в интерфейсе до завершения криптографического рукопожатия.
  • Логические ошибки транспортного уровня: проблемы с ротацией потоков и проверкой временных меток.

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions