В Signal обнаружили неприятную уязвимость.
Группа исследователей выяснила, что в ряде случаев при переносе клиента на другое устройство код безопасности мессенджера не меняется и контакты пользователя не уведомляются о том, что код безопасности изменился.
Таким образом, если злоумышленник сможет воспроизвести эту ситуацию , то он сможет подменить мессенджер жертвы на свой и продолжить общаться с ее контактами под ее маской.
Проблемы на данный момент ровно две - во-первых, исследователи не смогли установить от чего зависит воспроизведение ошибки, во-вторых - Signal отморозился и после непродолжительной переписки ушел в тину.
Единственное, что администрация мессенджера сделала, - изменила пользовательскую документацию, внеся в нее своеобразный дисклеймер, а именно указав, что "перенос Signal на новый телефон или его переустановка не всегда приводят к изменению номера безопасности"
403forbiddenblog.blogspot.com
Группа исследователей выяснила, что в ряде случаев при переносе клиента на другое устройство код безопасности мессенджера не меняется и контакты пользователя не уведомляются о том, что код безопасности изменился.
Таким образом, если злоумышленник сможет воспроизвести эту ситуацию , то он сможет подменить мессенджер жертвы на свой и продолжить общаться с ее контактами под ее маской.
Проблемы на данный момент ровно две - во-первых, исследователи не смогли установить от чего зависит воспроизведение ошибки, во-вторых - Signal отморозился и после непродолжительной переписки ушел в тину.
Единственное, что администрация мессенджера сделала, - изменила пользовательскую документацию, внеся в нее своеобразный дисклеймер, а именно указав, что "перенос Signal на новый телефон или его переустановка не всегда приводят к изменению номера безопасности"
Signal safety number privacy issues
kelly kaoudis: application security, hacking, software engineering blog