Threema, şifreleme kusurlarının hiçbir zaman gerçek dünyadaki etkisi olmadığını iddia ediyor

3 yıl önce

ETH Zürih'ten bir araştırmacı ekibi, Güvenli Uçtan Usurrited İletişim Uygulaması olan Threema'da birden fazla güvenlik kusurunu tanımlayan bir makale yayınladı.

Threema, ülkenin hükümeti, Ordu hizmetleri ve dünya çapında 10 milyondan fazla kullanıcı ve 7.000 kuruluş tarafından kullanılan gizlilik odaklı ve güvenliğe gelişmiş bir İsviçre yapımı iletişim uygulamasıdır.

ETH Zürih ekibi, Threema'nın protokolüne karşı, özel anahtarları çalmak, mesajları silmek, kimlik doğrulamasını kırmak, sahtekarlık sunucuları ve daha fazlası dahil olmak üzere uygulamaya ilişkin iletişimin gizliliği için sonuçları olabilecek yedi saldırı tasarladı.

Bulgular Ekim 2022'de Threema'ya bildirildi ve kısa bir süre sonra, yazılım firması "IBEX" adlı yeni, daha güçlü bir protokol yayınladı, bu da onlara göre sorunları ele aldı.

Nihayetinde, Threema, açıklanan konuların artık yazılım tarafından kullanılan protokolle ilgili olmadığını ve hiçbir zaman önemli bir gerçek dünya etkisi olmadığını söyleyerek Eth Zürih'in araştırmasının önemini reddetti.

ETH Zürih ekibi Threema'nın güvenliğine bakmaya ve yazılım satıcısı tarafından yapılan iddiaları değerlendirmeye karar verdi, çünkü ileri veya gelişim sonrası güvenliğe sahip değildi.

Araştırmacılar bulguları hakkında ayrıntılı bir teknik makale yayınladılar, ancak buldukları ana konular aşağıdaki noktalarda özetlenebilir:

ETH Zürih analistleri, 3 Ekim 2022'de yukarıdakileri Threema'ya açıklarken, aynı zamanda hafifletme önerileri de sundu ve 9 Ocak 2023 için sorunları yayınlamayı kabul etti.

Bu arada, 29 Kasım 2022'de Threema, Threema'nın E2EE katmanı için ileri güvenliği uygulayan yeni iletişim protokolü IBEX'i yayınladı. Ancak, bu protokol henüz denetlenmemiştir.

Threema, bulguların mevcut uygulanabilirliğinin ve genel olarak tarihi öneminin önemli bir "gerçek dünya" etkisi olmadığını belirten konuların açıklanması hakkında bir açıklama yaptı.

Daha spesifik olarak, Threema diyor ki:

Threema ayrıca, protokol zaten 1,5 yıldır geliştirilmekte olduğu için ETH Zürih ekibinin bulguları etrafında tasarlanan "IBEX" protokolü hakkındaki iddiaları da reddediyor.

Ayrıca Threema, serbest bırakılmasının araştırmacıların açıklamasına denk geldiğini iddia ediyor.

Microsoft Ocak 2023 Patch Salı 98 Kusurlu Düzeltmeler, 1 Sıfır Gün

Cisco, EOL yönlendiricilerindeki sıfır gününü atlatmaya yönelik kimlik doğrulamasını düzeltmeyecek

Toyota, Mercedes, BMW API Kusurlu Sahiplerin Kişisel Bilgileri

Yeni Linux kötü amaçlı yazılım, arka kapı WordPress sitelerine 30 eklenti istismarı kullanıyor

GitHub, güvenlik açıkları için kodunuzu taramanızı kolaylaştırır

Kaynak: Bleeping Computer

More Posts