آسیبپذیری لینوکس اوبونتو
به گزارش واحد امنیت سایبربان؛ بر اساس گزارش یک کارشناس معروف نرمافزارهای متنباز، یکی از ویژگیهای نسخه تازه انتشاریافتهی اوبونتو ۱۶.۰۴ میتواند تهدیدی جدی برای حریم خصوصی کاربران لینوکس رومیزی باشد.
نسخه ۱۶.۰۴ آخرین نسخه با پشتیبانی بلندمدت اوبونتو بوده و دارای ویژگی جدیدی است که برای نصب نرمافزارها بر روی اوبونتو از آن استفاده میشود و snap نام دارد. Snap ها برای این طراحیشدهاند که توسعهدهندگان بتوانند آسانتر نرمافزارهای خود را تولید و عرضه کنند و در کنار آن قادر باشند با بستههای موجود فعلی راحتتر کار کنند.
بااینحال بنا بر اظهارات متیگارت یکی از کارشناسان حوزه متنباز، مشکلی در این زمینه وجود دارد. بستههای snap بر روی اوبونتویی نصب میشود که در آن از Windowing X11 استفاده میشود و درنتیجه دادههای خصوصی را بدون سروصدا در هرجایی که بخواهد بهآسانی کپی میکند.
گارت مینویسد: مسئلهی اصلی این است که نرمافزارهای در حال اجرا در X، میتوانند بهآسانی درخواست دریافت کلیدهای فشردهشده در صفحهکلید را از سایر برنامهها انجام دهد.
برنامهای که هیچگونه دسترسی به دادههای خصوصی ندارد، میتواند منتظر باشد تا کاربر بیکار شود، آنگاه یک پایانه را بازکرده و از حلقه برای ارسال دادههای سامانه به یک وبگاه راه دور استفاده کند.
گارت تصریح میکند که به نظر نمیرسد snap هیچگونه خطر امنیتی را در سامانههای پنجرهای Canonical’s Mir داشته باشند و این رویکرد، درواقع میتواند مزایای امنیتی مهمی را در درازمدت در پی داشته باشد. بااینحال، فعلاً مشکلاتی جدی در snap وجود دارد که میتواند کاربران اوبونتوی رومیزی را تهدید کند.
Canonical در یک پست وبلاگی به این مشکل پاسخ داده و تأیید کرده که X11 یک پروتکل امن نیست و اگر snap راه خود را به سمت آن باز کنند، ممکن است موجب از کار انداختن آنها شود.
گوستاو نیمایر که برای Canonical مطلب مینویسد، گفته است که کاربران هنوز نیاز دارند تا مراقب باشند که چه بستهای را نصب میکنند، صرفنظر از اینکه آیا این بستهها از نوع snap هستند یا خیر.
او گفته است: «هنگامیکه شما یک نرمافزار را از بایگانی اوبونتو نصب میکنید، نشاندهنده اعتماد شما به توسعهدهندگان اوبونتو و دبیان است. snap نیاز به این اعتماد را از بین نمیبرد و اگر به یک نرمافزار مجوز دسترسی به پروندههای شخصی، دوربینهای اینترنتی، میکروفن و غیره را بدهید، باید مطمئن باشید که این نرمافزار از این مجوزها برای اهداف مخرب استفاده نمیکند».
اوبونتو در سالهای اخیر ازنظر حریم خصوصی محل نزاع بوده است و بخش اعظم آن به خاطر یک جنجال طولانی است که در سال ۲۰۱۴ بر سر استفاده از دادههای کاربران برای ارائه نتایج جستجوهای سفارشی برای خرید از آمازون در پنجره جستجوی محیط یکپارچه رومیزی این سیستمعامل، آغاز شد. کاربران از ارائه این درخواستهای جستجو به آمازون بدون ایجاد یک سیاست انتخابی خشمگین شدند و اوبونتو درنهایت این ویژگی را در نسخه بعدی Unity حذف کرد.