LINUX.ORG.RU

qBittorrent 14 лет был уязвим атаке man in the middle на HTTPS

 , ,

qBittorrent 14  лет был уязвим атаке man in the middle на HTTPS

0

3

В qBittorrent была закрыта 14-летняя уязвимость, связанная с некорректной проверкой SSL/TLS-сертификатов. Обновление до версии 5.0.1 устранило эту уязвтмость, которая существовала с 2010 года.

В течение этого времени программа принимала любые сертификаты, включая поддельные, что делало её уязвимой к атаке типа «человек посередине» (MitM). Это позволяло злоумышленникам незаметно изменять сетевой трафик, потенциально подвергая пользователей риску скачивания и выполнения вредоносного кода при обновлении продукта по ссылке из уведомления о выходе новой версии, а так же при загрузке бинарников Python на Windows. Уязвимость была не только теоретической, но и реализуемой на практике.

Так же отсутствие валидации сертификатов позволяло MitM подменять содержимое RSS и базы данных MaxMind Geo IP.

>>> Подробности

★★

Проверено: maxcom ()
Последнее исправление: maxcom (всего исправлений: 6)

Проприетарный юторрент - подержи мой walware

ConLenov ★★★★★
()

14 лет хакер Вася скачивающим исошники новой винды подменял их на Debian, и они так и думали что это новая эксклюзивная винда.

alt-tab-let ★★
()

это просто мера заинтересованности в проекте :)

pfg ★★★★★
()
Ответ на: комментарий от kas501

Это всё, конечно, интересно, но… 2010 был 14 лет назад?!

2010 появилась уязимость, зафиксили только сейчас в октябре 2024.

maxcom ★★★★★
()
Ответ на: комментарий от kas501

Противоречия нет, до обнаружения уязвимость некоторое время существует, и к сожалению активно ее юзают всякие бяки и бармалеи

I-Love-Microsoft ★★★★★
()
Последнее исправление: I-Love-Microsoft (всего исправлений: 1)

Ну вот тоже пример, ужасная уязвляющая уязвимость безопасной безопасности существует 14 лет. И что? Да ничего.

Продолжаем испуганно бояться опасного небезопасного мира, не расслабляемся.

thesis ★★★★★
()

просто не надо сношаться файлами по энторнету со всеми подряд.

alysnix ★★★
()

https://github.com/qbittorrent/qBittorrent/pull/21364

Самое страшное здесь - отстутсвие валидации сертификатов в поисковых плагинах, содержащих, например логопасы от приватных трекеров. Но даже при невозможности обновления закрывается использованием jackett.

GLaDOS
()
Ответ на: комментарий от thesis

Только что осознал, что не помню, когда последний раз пользовался торрентом. Точно помню, что я какой-то дистр качал, но не то, что год, век назвать затрудняюсь.

alt-tab-let ★★
()
Ответ на: комментарий от alt-tab-let

А я пользуюсь, и именно сабжем. Боже, я был на волосок от катастрофы. Щас допью второй флакон боярышника и побегу по психологам.

thesis ★★★★★
()

А мне кажется, это не баг а фича. Специально сделали, чтобы не мучаться с сертификатами.

m0xf
()

давно выкинул убогий переусложнённый сабж и заменил transmission-gtk, который прекрасно выполняет свою функцию.

ann_eesti
()
Ответ на: комментарий от ann_eesti

В трансшишне до сих пор нет тегов для раздач, что очень неудобно, если у тебя несколько сотен раздач. Меня в свое время это остановило от перехода на него с rtorrent. А теперь в rtorrent уже нормальную клиент-серверность завезли.

liksys ★★★★
()

Хм, интересно, какая у меня сейчас версия стоит? 🤔 Приеду домой, надо будет чекнуть.

UriZzz
()

Пользовался с самого начала проекта и ни одного взлома не ощутил. Да уж … повезло так повезло!

Desmond_Hume ★★★★★
()

Единственное, что можно в такой уязвимости подменить - это RSS и GeoIP. Торренты так не подменить, так как они по определяются хешем! Именно поэтому большинство трекеров не имеют HTTPS вовсе, поэтому торрент клиенты, когда обмениваются информацией, используют голый HTTP и UTP.

realbarmaley ★★
()
Ответ на: комментарий от realbarmaley

Тихо! Пусть белки-истерички продолжают орать.

devl547 ★★★★★
()

Возможно, поэтому он так хорошо работал через прокси? :)

question4 ★★★★★
()

Не, всё равно не повод срочно бежать обновляться. Тем более там вроде qt6.

Торрент-клиент это последнее от чего я жду безопастного контента.

kirill_rrr ★★★★★
()
Ответ на: комментарий от realbarmaley

Торренты так не подменить, так как они по определяются хешем!

А если поисковик в клиенте, и клиент скачивает торрент, и раздача с 1 сидом — можно?

question4 ★★★★★
()
Ответ на: комментарий от question4

Да. Ну если тебе инфохеш подменят в поисковике, то есть ты скачаешь не то, что хотел. Но для этого не надо MiTM устраивать, достаточно неправильное описание в поисковике написать =)

realbarmaley ★★
()
Последнее исправление: realbarmaley (всего исправлений: 1)

т.е. он сейчас тоже начнет срать сообщениями, что соединение не защищено?

daminatorus ★★
()
Ответ на: комментарий от ann_eesti

Ещё бы это чудо нормально качало… В qbittorrent открыл раздачу и всё пошло. А в transmission тот же торрент показывает нулевую скорость.

user_x
()
Последнее исправление: user_x (всего исправлений: 1)

Последний раз пользовался торрентом году в 2008, для меня это всегда была сеть для пиратки.

seiken ★★★★★
()
Ответ на: комментарий от X-Pilot

А пофиг, архитектурно ниче лучше не придумали. Толстый и тонкий клиент, плагины, мультиюзер. Больше никто такого не умеет.

Clayman ★★
()
Ответ на: комментарий от intelfx

В чем именно желтизна? Как минимум это есть на cve.org. Странно, что в ньюсах кубита нет ни слова об этом.

Gonzo ★★★★★
()
Ответ на: комментарий от Clayman

Imho, сейчас лучший клиент - это Tixati :( Сам был нефанатом закрытого клиента, но судя по всему, у него лучший netcode: он действительно может найти пиров, когда другие клиенты не могут (по меньшей мере, Transmission)...

X-Pilot ★★★★★
()

уязвтмость

Проверено: maxcom

Vilicus
()
Ответ на: комментарий от liksys

В трансшишне до сих пор нет тегов для раздач, что очень неудобно, если у тебя несколько сотен раздач

Чего-чего? Почему у меня есть?

posixbit ★★
()

Вау. Т.е. если обновлять через офф репы дистра, то что? Газифицировали лужу?

BceM_IIpuBeT ★★☆☆☆
()
Ответ на: комментарий от Clayman

Я за то чтобы написать что-то на электроне с использованием Vue.js или просто браузерный торрент клиент (cli тоже через запуск сервера работает)

rtxtxtrx ★★
() автор топика
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.