UmbrellaX ব্যক্তিগত বিটা আপডেট
আমাদের নিরাপত্তা পর্যালোচনার সময়, আমরা এনক্রিপশন এবং সুরক্ষিত যোগাযোগের জন্য ব্যবহৃত বেশ কয়েকটি ওপেন-সোর্স লাইব্রেরিতে গুরুতর সমস্যা পেয়েছি। স্থানীয় সংশোধনগুলি প্রস্তুত, কিন্তু তাদের এখনও সম্পূর্ণ যাচাইকরণ এবং স্বাধীন পর্যালোচনার প্রয়োজন৷ যতক্ষণ না আমি আত্মবিশ্বাসী এই ঝুঁকিগুলি বন্ধ হয়ে যাচ্ছে ততক্ষণ আমি বিটা প্রকাশ করব না।
এখানে সরল ভাষায় সম্পূর্ণ তালিকা আছে। কি ভুল হতে পারে তা দেখতে একটি বিভাগ খুলুন, একটি দৈনন্দিন উদাহরণ, এবং প্যাচ রেফারেন্স।
ডিক্রিপ্ট করা গ্রুপ সিক্রেট মেমরি বা ডায়াগনস্টিকসে অতিরিক্ত কপি রেখে যেতে পারে। খারাপ সাইফারটেক্সট, স্বাগত বার্তা, প্রস্তাবনা, আপডেট পাথ, অনুপস্থিত স্থানীয় কী, এলোমেলো-সংখ্যা ব্যর্থতা, অস্বাভাবিক সিস্টেম সময়, এবং যুগের সীমাগুলি একটি নিরাপদ ত্রুটি ফিরিয়ে দেওয়ার পরিবর্তে অ্যাপটি বন্ধ করতে পারে। প্রতিটি রিলিজ পাথে কিছু গাছের অখণ্ডতা এবং পথ-দৈর্ঘ্য চেকও নিশ্চিত করা হয়নি।
উদাহরণস্বরূপ, নেটওয়ার্ক থেকে প্রাপ্ত একটি ভাঙা গ্রুপ আপডেট অবশ্যই মেসেঞ্জার বন্ধ না করে, একটি অখণ্ডতা পরীক্ষা এড়িয়ে যাওয়া বা ক্র্যাশ রিপোর্টে বার্তা বাইট প্রকাশ না করে প্রত্যাখ্যান করতে হবে৷
স্থানীয় সংশোধনী প্রস্তুত, যাচাইকরণ চলছে।
প্রযুক্তিগত বিবরণ: openmls 0.8.1 | UMB-117, UMB-118, UMB-120, UMB-121, UMB-125, UMB-128, UMB-129, UMB-130, UMB-131, UMB-132, UMB-133, UMB-134, UMB-135, UMB-136, UMB-137, UMB-138, UMB-139
মুছে ফেলা বা প্রতিস্থাপিত MLS রেকর্ডগুলি ক্রমানুসারে অনুলিপি বা লুকানো প্রস্তাবের বডি মেমরিতে রেখে যেতে পারে। গ্রুপ স্ন্যাপশটগুলির জন্য স্কোপড পারমাণবিক প্রতিস্থাপনের প্রয়োজন, ডিবাগ অ্যাক্সেসের প্রয়োজন রিডাকশন, এবং একটি ঐচ্ছিক অধ্যবসায় মোড প্রমাণীকৃত এনক্রিপ্ট করা ডেটার পরিবর্তে পঠনযোগ্য এনকোড করা পাঠ্য সংরক্ষণ করে।
উদাহরণস্বরূপ, একটি গোষ্ঠীকে মুছে ফেলার জন্য অবশ্যই তার লুকানো মুলতুবি প্রস্তাবগুলিকে মুছে ফেলতে হবে এবং একটি স্টোরেজ বিকল্পটি এনক্রিপ্ট করা উচিত নয় যখন এটি কেবলমাত্র পাঠযোগ্য পাঠ্যে ডেটা রূপান্তর করে।
স্থানীয় সংশোধনী প্রস্তুত, যাচাইকরণ চলছে।
প্রযুক্তিগত বিবরণ: openmls_memory_storage 0.5.0 | UMB-119, UMB-212, UMB-213, UMB-214
একটি অব্যবহৃত ঐচ্ছিক ব্যাকএন্ড এখনও নির্ভরতা ইনভেন্টরিতে একটি দুর্বল প্যাকেজ টানছে। এইচপিকেই ব্যক্তিগত উপাদানের আরও শক্তিশালী সংস্কার এবং মেমরি পরিষ্কারের প্রয়োজন।
উদাহরণ স্বরূপ, আমরা যে ব্যাকএন্ড ব্যবহার করি না তা একটি রিলিজে পরিচিত-সুরক্ষিত প্যাকেজ আনা উচিত নয় এবং একটি ত্রুটি প্রিন্টআউটে কখনই একটি HPKE ব্যক্তিগত কী থাকা উচিত নয়।
স্থানীয় সংশোধনী প্রস্তুত, যাচাইকরণ চলছে।
প্রযুক্তিগত বিবরণ: hpke-rs 0.6.1 | RUSTSEC-2026-0124
এলোমেলো জেনারেটর এবং অস্থায়ী HPKE মানগুলির প্রকৃত পরিষ্কারের প্রয়োজন। ব্যর্থ প্রমাণীকৃত ডিক্রিপশন মেমরিতে একটি আংশিকভাবে পরিবর্তিত প্লেইনটেক্সট বাফার রেখে যেতে পারে।
উদাহরণস্বরূপ, যখন একটি বার্তা প্রমাণীকরণ ব্যর্থ হয়, অর্ধ-প্রক্রিয়াকৃত প্লেইনটেক্সট বাফার অবিলম্বে মুছে ফেলা উচিত।
স্থানীয় সংশোধনী প্রস্তুত, যাচাইকরণ চলছে।
প্রযুক্তিগত বিবরণ: hpke-rs-rust-crypto 0.6.1 | UMB-122
এলোমেলো অবস্থা, কী-ডেরিভেশন আউটপুট, প্রাইভেট-কী বাইট এবং ব্যর্থ এনক্রিপশন বাফারগুলি পরিষ্কার করার প্রয়োজন। অবৈধ নন্স দৈর্ঘ্য এবং অসমর্থিত কী বিনিময় অনুরোধগুলি প্রক্রিয়া-শেষের পথে পৌঁছাতে পারে।
উদাহরণস্বরূপ, একটি বিকৃত ননসে অবশ্যই মেসেঞ্জার বন্ধ করার পরিবর্তে একটি স্বাভাবিক ত্রুটি ফিরিয়ে দিতে হবে।
স্থানীয় সংশোধনী প্রস্তুত, যাচাইকরণ চলছে।
প্রযুক্তিগত বিবরণ: openmls_rust_crypto 0.5.1 | UMB-122, UMB-123, UMB-124
ননসেস, শেয়ার, স্কেলার বাইট, এবং একটি অস্থায়ী পঠনযোগ্য গোপন স্ট্রিং স্বাক্ষর করার জন্য সাফল্য এবং ত্রুটির পথ পরিষ্কার করা প্রয়োজন। একটি অব্যবহৃত বৈশিষ্ট্য একটি অপরিবর্তিত নির্ভরতা শৃঙ্খলও টানছে।
উদাহরণস্বরূপ, একটি গোষ্ঠী স্বাক্ষরের জন্য ব্যবহৃত অস্থায়ী মানগুলি স্বাক্ষর শেষ বা ব্যর্থ হওয়ার পরে মেমরিতে পাঠযোগ্য থাকা উচিত নয়।
স্থানীয় সংশোধনী প্রস্তুত, যাচাইকরণ চলছে।
প্রযুক্তিগত বিবরণ: frost-core 3.0.0 | local audited patch
একটি চূড়ান্ত কী তৈরি করার পরে বাতিল করা সিউডোর্যান্ডম কী এবং মধ্যবর্তী কী-সম্প্রসারণ ব্লকগুলি মেমরিতে থাকতে পারে।
উদাহরণস্বরূপ, একটি সেশন কী প্রস্তুত হওয়ার পরে, এটি তৈরি করতে ব্যবহৃত অস্থায়ী উপাদানগুলি মুছে ফেলা উচিত।
স্থানীয় সংশোধনী প্রস্তুত, যাচাইকরণ চলছে।
প্রযুক্তিগত বিবরণ: hkdf 0.12.4 | local compatibility backport
প্রাপ্ত কী ব্লক, ওভারসাইজ-কী ডাইজেস্ট এবং সামঞ্জস্যপূর্ণ HMAC শাখায় অভ্যন্তরীণ হ্যাশ ফলাফলগুলি সাধারণ মেমরিতে থাকতে পারে।
উদাহরণস্বরূপ, একটি বার্তা খাঁটি কিনা তা যাচাই করলে পুনরায় ব্যবহারযোগ্য কী-উত্পন্ন বাইটগুলি পিছনে রাখা উচিত নয়।
স্থানীয় সংশোধনী প্রস্তুত, যাচাইকরণ চলছে।
প্রযুক্তিগত বিবরণ: hmac 0.12.1 | local compatibility backport
উপলব্ধ ক্লিনআপ বিকল্পটি ডিফল্টরূপে বন্ধ ছিল এবং অস্থায়ী এবং সঞ্চিত কী-উত্পন্ন অবস্থার শুধুমাত্র একটি অংশ কভার করে।
উদাহরণস্বরূপ, একটি প্রমাণীকরণ চেক সম্পূর্ণ করার জন্য অস্থায়ী এবং সঞ্চিত কী-উত্পন্ন ব্লক উভয়ই পরিষ্কার করা উচিত।
স্থানীয় সংশোধনী প্রস্তুত, যাচাইকরণ চলছে।
প্রযুক্তিগত বিবরণ: hmac 0.13.0 | local audited patch
SHA-256 এবং SHA-512 কাজের অবস্থা এবং ব্লক কাউন্টারগুলির সামঞ্জস্যপূর্ণ শাখায় ড্রপ-টাইম ক্লিনআপ প্রয়োজন৷
উদাহরণস্বরূপ, কী ডেরিভেশনের সময় একটি গোপন হ্যাশিং হ্যাশ ইঞ্জিনের কার্যকারী অবস্থাকে পুনরায় ব্যবহারযোগ্য মেমরিতে ছেড়ে দেওয়া উচিত নয়।
স্থানীয় সংশোধনী প্রস্তুত, যাচাইকরণ চলছে।
প্রযুক্তিগত বিবরণ: sha2 0.10.9 | local compatibility backport
একটি ক্ষতিগ্রস্ত ইনপুট একটি বিশাল বরাদ্দের অনুরোধ করতে পারে, তার ঘোষিত ক্ষেত্রের বাইরে পড়তে পারে, অগ্রগতি ছাড়াই লুপ করতে পারে, বা ওভারফ্লো এবং প্যানিক পাথ ট্রিগার করতে পারে। গোপন ভেক্টর ডায়াগনস্টিকস এবং আংশিক ব্যর্থ ইনপুটও পরিষ্কারের প্রয়োজন।
উদাহরণস্বরূপ, একটি ক্ষুদ্র বার্তা যা মিথ্যাভাবে একটি বিশাল ক্ষেত্র ধারণ করার দাবি করে তা অবশ্যই বিশাল মেমরি গ্রাস করবে না বা অ্যাপটিকে একটি অন্তহীন লুপে আটকাবে না।
স্থানীয় সংশোধনী প্রস্তুত, যাচাইকরণ চলছে।
প্রযুক্তিগত বিবরণ: tls_codec 0.4.2 | local audited patch
STUN বার্তা-অখণ্ডতা কী ডায়াগনস্টিকসে মুদ্রিত হতে পারে এবং অস্থায়ী শংসাপত্রের পাঠ্যের সাথে স্পষ্টভাবে মুছে ফেলা হয়নি।
উদাহরণস্বরূপ, একটি সংযোগ ত্রুটি লগ অবশ্যই একটি রিলে অনুরোধ প্রমাণীকরণের জন্য ব্যবহৃত গোপনীয়তা প্রকাশ করবে না।
স্থানীয় সংশোধনী প্রস্তুত, যাচাইকরণ চলছে।
প্রযুক্তিগত বিবরণ: stun 0.17.1 | audit patch 6e5cbb42
একটি দীর্ঘস্থায়ী টার্ন পাসওয়ার্ড একটি সাধারণ স্ট্রিং হিসাবে সংরক্ষণ করা হয়েছিল এবং ক্লায়েন্টটি ধ্বংস হয়ে গেলে স্পষ্টভাবে মুছে ফেলার প্রয়োজন ছিল৷
উদাহরণস্বরূপ, একটি কল শেষ করার সময় পুরানো ক্লায়েন্ট অবজেক্টের মেমরিতে তার রিলে পাসওয়ার্ড রাখা উচিত নয়।
স্থানীয় সংশোধনী প্রস্তুত, যাচাইকরণ চলছে।
প্রযুক্তিগত বিবরণ: turn 0.17.1 | audit patch 6e5cbb42
টার্ন ব্যবহারকারীর নাম এবং পাসওয়ার্ডগুলি সাধারণ স্ট্রিং হিসাবে সংরক্ষণ করা হয়েছিল এবং স্বয়ংক্রিয়ভাবে আইসিই ডিবাগ আউটপুটে মুদ্রিত হয়েছিল।
উদাহরণস্বরূপ, একটি কল সংযোগ রিপোর্ট বলতে পারে প্রমাণপত্র বিদ্যমান, কিন্তু এটি ব্যবহারকারীর নাম এবং পাসওয়ার্ড প্রিন্ট করা উচিত নয়।
স্থানীয় সংশোধনী প্রস্তুত, যাচাইকরণ চলছে।
প্রযুক্তিগত বিবরণ: webrtc-ice 0.17.1 | audit patch 6e5cbb42
মিডিয়া কী-ডেরিভেশন ইনপুট, প্রাপ্ত কী, সঞ্চিত SRTP/SRTCP সল্ট, এবং সাইফার ওয়ার্কিং স্টেট নির্ভরযোগ্য পরিচ্ছন্নতার প্রয়োজন।
উদাহরণস্বরূপ, একটি এনক্রিপ্ট করা কল শেষ হওয়ার পরে, এর অস্থায়ী মিডিয়া কী এবং লবণগুলি সাধারণ বাফারগুলিতে থাকা উচিত নয়।
স্থানীয় সংশোধনী প্রস্তুত, যাচাইকরণ চলছে।
প্রযুক্তিগত বিবরণ: webrtc-srtp 0.17.1 | audit patch 6e5cbb42
Beta নোট ও access update পেতে আমার ব্যক্তিগত X account follow করুন।