امنیت

افشای اطلاعات کاربران در پیام‌رسان فریدام چت به دلیل نقص‌های امنیتی

اپلیکیشن پیام‌رسان فریدام چت دو نقص امنیتی را برطرف کرده است: یکی از این نقص‌ها به یک پژوهشگر امنیتی امکان می‌داد تا شماره تلفن کاربران ثبت‌نام‌شده را حدس بزند و دیگری باعث می‌شد پین کد تعیین‌شده توسط کاربران برای دیگران در برنامه نمایش داده شود.

فریدام چت که در خردادماه عرضه شد، خود را به عنوان یک پیام‌رسان امن معرفی می‌کند و در وب‌سایتش ادعا می‌کند که شماره تلفن کاربران خصوصی باقی می‌ماند.

اما پژوهشگر امنیتی اریک دیگل به منبع گفت که شماره تلفن کاربران و کدهای پین که برای قفل‌گذاری برنامه استفاده می‌شود، به راحتی و با سوءاستفاده از این آسیب‌پذیری‌ها قابل دسترسی بوده است.

دیگل هفته گذشته این آسیب‌پذیری‌ها را کشف کرد و جزئیات آن را با منبع به اشتراک گذاشت، زیرا فریدام چت راهکاری عمومی برای گزارش‌اشکالات امنیتی، مانند برنامه افشای آسیب‌پذیری ارائه نداده است. منبع نیز از طریق ایمیل، تانر هاس، بنیان‌گذار فریدام چت را نسبت به این نقص‌های امنیتی مطلع کرد.

هاس تأیید کرد که اپلیکیشن اکنون پین‌کدهای کاربران را ریست کرده و نسخه جدیدی منتشر شده است. همچنین اعلام کرد که شرکت در حال حذف مواردی است که در آن شماره تلفن کاربران به صورت تصادفی قابل مشاهده بوده و محدودیت تعداد درخواست‌ها روی سرورهای خود را افزایش داده تا از تلاش‌های انبوه برای حدس زدن شماره‌ها جلوگیری کند.

دیگل که یافته‌های خود را در یک پست وبلاگی منتشر کرده، به منبع گفت که با این روش امکان شناسایی شماره تلفن تقریبا ۲۰۰۰ کاربری که از زمان راه‌اندازی برنامه عضو شده‌اند وجود داشته است. دیگل اظهار داشت سرورهای فریدام چت اجازه می‌داد هر فردی با ارسال میلیون‌ها شماره تلفن، متوجه شود شماره یک کاربر روی سرور ذخیره شده است یا خیر.

دیگل توضیح داد این تکنیک همانند روشی است که دانشگاه وین در پژوهش ماه گذشته خود توصیف کرده بود؛ در آن پژوهش، محققان داده‌های تقریبا ۳.۵ میلیارد کاربر واتساپ را با تطبیق میلیاردها شماره تلفن با سرورهای واتساپ جمع‌آوری کرده بودند.

دیگل همچنین متوجه شد فریدام چت کدهای پین کاربران را آشکار می‌کند. او با استفاده از یک ابزار متن‌باز برای بررسی ترافیک شبکه داده‌های ورودی و خروجی برنامه را تحلیل کرد و مشاهده نمود که برنامه در پاسخ خود، پین‌کد تمام کاربران حاضر در یک کانال عمومی را برمی‌گرداند ـ حتی اگر پین در داخل برنامه برای کاربران قابل نمایش نباشد.

بر اساس گفته دیگل، هر کسی که عضو کانال پیش‌فرض فریدام چت بود (کانالی که کاربران پس از ثبت‌نام به صورت خودکار عضو آن هستند)، پین‌کدش برای دیگر اعضای همان کانال قابل مشاهده بود. دیگل به منبع گفت آگاهی از این پین می‌تواند به هر کسی اجازه دهد از دستگاه دزدیده‌شده یک کاربر، برنامه را باز کند.

در به‌روزرسانی منتشرشده در فروشگاه برنامه‌ها در روز یکشنبه، فریدام چت اعلام کرد: «بازنشانی حیاتی: به‌روزرسانی اخیر بخش پشتی، به طور ناخواسته پین‌کد کاربران را در یک پاسخ سیستمی فاش کرد. هیچ پیامی در معرض خطر قرار نگرفت و چون فریدام چت از دستگاه‌های متصل شده پشتیبانی نمی‌کند، گفتگوهای شما همواره محفوظ بوده است؛ با این حال، همه پین‌کدها را برای اطمینان از امنیت حساب‌ها بازنشانی کردیم. حفظ حریم خصوصی شما همچنان بالاترین اولویت ماست.»

فریدام چت دومین اپلیکیشن پیام‌رسان هاس است؛ پیش از این برنامه Converso توسط وی ارائه شده بود که پس از افشای نواقص امنیتی و انتشار پیام‌ها و محتوای خصوصی کاربران از فروشگاه‌های نرم‌افزاری حذف شد.

علیرضا

علیرضام، یه عشق تکنولوژی که همیشه دنبال خبرای جدید و داغ دنیای دیجیتال می‌گرده

مقالات مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا