UmbrellaX ખાનગી બીટા અપડેટ
અમારી સુરક્ષા સમીક્ષા દરમિયાન, અમને એન્ક્રિપ્શન અને સુરક્ષિત સંચાર માટે ઉપયોગમાં લેવાતી કેટલીક ઓપન-સોર્સ લાઇબ્રેરીઓમાં ગંભીર સમસ્યાઓ મળી. સ્થાનિક સુધારાઓ તૈયાર છે, પરંતુ તેમને હજુ પણ સંપૂર્ણ ચકાસણી અને સ્વતંત્ર સમીક્ષાની જરૂર છે. જ્યાં સુધી મને વિશ્વાસ ન થાય કે આ જોખમો બંધ છે ત્યાં સુધી હું બીટા રીલીઝ કરીશ નહીં.
અહીં સાદી ભાષામાં સંપૂર્ણ સૂચિ છે. શું ખોટું થઈ શકે છે, રોજિંદા ઉદાહરણ અને પેચ સંદર્ભ જોવા માટે એક વિભાગ ખોલો.
ડિક્રિપ્ટેડ જૂથ રહસ્યો મેમરી અથવા ડાયગ્નોસ્ટિક્સમાં વધારાની નકલો છોડી શકે છે. ખરાબ સાઇફરટેક્સ્ટ, સ્વાગત સંદેશાઓ, દરખાસ્તો, અપડેટ પાથ, ગુમ થયેલ સ્થાનિક કી, રેન્ડમ-નંબર નિષ્ફળતાઓ, અસામાન્ય સિસ્ટમ સમય અને યુગની મર્યાદાઓ સુરક્ષિત ભૂલ પરત કરવાને બદલે એપ્લિકેશનને બંધ કરી શકે છે. દરેક પ્રકાશન પાથમાં કેટલીક વૃક્ષની અખંડિતતા અને પાથ-લંબાઈની તપાસની પણ ખાતરી આપવામાં આવતી નથી.
ઉદાહરણ તરીકે, નેટવર્કમાંથી મળેલ તૂટેલા ગ્રૂપ અપડેટને મેસેન્જર બંધ કર્યા વિના, અખંડિતતા તપાસને છોડ્યા વિના અથવા ક્રેશ રિપોર્ટમાં મેસેજ બાઇટ્સનો ખુલાસો કર્યા વિના નકારી કાઢવો આવશ્યક છે.
સ્થાનિક ફિક્સ તૈયાર, ચકાસણી ચાલુ છે.
તકનીકી વિગતો: openmls 0.8.1 | UMB-117, UMB-118, UMB-120, UMB-121, UMB-125, UMB-128, UMB-129, UMB-130, UMB-131, UMB-132, UMB-133, UMB-134, UMB-135, UMB-136, UMB-137, UMB-138, UMB-139
કાઢી નાખેલ અથવા બદલાયેલ MLS રેકોર્ડ્સ ક્રમાંકિત નકલો અથવા છુપાયેલા પ્રપોઝલ બોડીને મેમરીમાં છોડી શકે છે. ગ્રૂપ સ્નેપશોટ માટે સ્કોપ્ડ એટોમિક રિપ્લેસમેન્ટ, ડિબગ એક્સેસ જરૂરી રીડેક્શન અને વૈકલ્પિક દ્રઢતા મોડમાં અધિકૃત એનક્રિપ્ટેડ ડેટાને બદલે વાંચી શકાય તેવા એન્કોડેડ ટેક્સ્ટને સંગ્રહિત કરવાની જરૂર છે.
ઉદાહરણ તરીકે, જૂથને કાઢી નાખવાથી તેની છુપાયેલી બાકી દરખાસ્તોને પણ દૂર કરવી આવશ્યક છે, અને સંગ્રહ વિકલ્પ જ્યારે ડેટાને માત્ર વાંચી શકાય તેવા ટેક્સ્ટમાં રૂપાંતરિત કરે છે ત્યારે એન્ક્રિપ્ટેડ દેખાવા જોઈએ નહીં.
સ્થાનિક ફિક્સ તૈયાર, ચકાસણી ચાલુ છે.
તકનીકી વિગતો: openmls_memory_storage 0.5.0 | UMB-119, UMB-212, UMB-213, UMB-214
બિનઉપયોગી વૈકલ્પિક બેકએન્ડ હજુ પણ નિર્ભરતા ઇન્વેન્ટરીમાં નબળા પેકેજને ખેંચે છે. HPKE ખાનગી સામગ્રીને પણ મજબૂત રીડેક્સન અને મેમરી ક્લિનઅપની જરૂર છે.
ઉદાહરણ તરીકે, અમે જે બેકએન્ડનો ઉપયોગ કરતા નથી તે જાણીતું-સંવેદનશીલ પેકેજ રિલીઝમાં લાવવું જોઈએ નહીં, અને ભૂલ પ્રિન્ટઆઉટમાં ક્યારેય HPKE ખાનગી કી હોવી જોઈએ નહીં.
સ્થાનિક ફિક્સ તૈયાર, ચકાસણી ચાલુ છે.
તકનીકી વિગતો: hpke-rs 0.6.1 | RUSTSEC-2026-0124
રેન્ડમ જનરેટર અને કામચલાઉ HPKE મૂલ્યોને વાસ્તવિક સફાઈની જરૂર છે. નિષ્ફળ પ્રમાણિત ડિક્રિપ્શન મેમરીમાં અંશતઃ સુધારેલ પ્લેનટેક્સ્ટ બફર પણ છોડી શકે છે.
ઉદાહરણ તરીકે, જ્યારે કોઈ સંદેશ પ્રમાણીકરણ નિષ્ફળ જાય છે, ત્યારે અર્ધ-પ્રક્રિયા કરેલ પ્લેનટેક્સ્ટ બફર તરત જ ભૂંસી નાખવું જોઈએ.
સ્થાનિક ફિક્સ તૈયાર, ચકાસણી ચાલુ છે.
તકનીકી વિગતો: hpke-rs-rust-crypto 0.6.1 | UMB-122
રેન્ડમ સ્ટેટ, કી-ડેરિવેશન આઉટપુટ, પ્રાઇવેટ-કી બાઇટ્સ અને નિષ્ફળ એન્ક્રિપ્શન બફર્સને સફાઇની જરૂર છે. અમાન્ય નોન્સ લંબાઈ અને અસમર્થિત કી વિનિમય વિનંતીઓ પ્રક્રિયા-અંતિમ પાથ સુધી પહોંચી શકે છે.
ઉદાહરણ તરીકે, દૂષિત નોન્સે મેસેન્જરને બંધ કરવાને બદલે સામાન્ય ભૂલ આપવી જોઈએ.
સ્થાનિક ફિક્સ તૈયાર, ચકાસણી ચાલુ છે.
તકનીકી વિગતો: openmls_rust_crypto 0.5.1 | UMB-122, UMB-123, UMB-124
નોન્સ, શેર્સ, સ્કેલર બાઇટ્સ અને અસ્થાયી વાંચી શકાય તેવી ગુપ્ત સ્ટ્રિંગ પર હસ્તાક્ષર કરવા માટે સફળતા અને ભૂલના માર્ગો પર સફાઇની જરૂર છે. બિનઉપયોગી વિશેષતાએ અસંબંધિત નિર્ભરતા સાંકળને પણ ખેંચી છે.
ઉદાહરણ તરીકે, જૂથ હસ્તાક્ષર માટે ઉપયોગમાં લેવાતા અસ્થાયી મૂલ્યો હસ્તાક્ષર પૂર્ણ થાય અથવા નિષ્ફળ જાય પછી મેમરીમાં વાંચી શકાય તેવા ન હોવા જોઈએ.
સ્થાનિક ફિક્સ તૈયાર, ચકાસણી ચાલુ છે.
તકનીકી વિગતો: frost-core 3.0.0 | local audited patch
કાઢી નાખવામાં આવેલી સ્યુડોરેન્ડમ કીઓ અને મધ્યવર્તી કી-વિસ્તરણ બ્લોક્સ અંતિમ કી ઉત્પન્ન થયા પછી મેમરીમાં રહી શકે છે.
ઉદાહરણ તરીકે, સત્ર કી તૈયાર થયા પછી, તેને મેળવવા માટે ઉપયોગમાં લેવાતા કામચલાઉ ઘટકો ભૂંસી નાખવા જોઈએ.
સ્થાનિક ફિક્સ તૈયાર, ચકાસણી ચાલુ છે.
તકનીકી વિગતો: hkdf 0.12.4 | local compatibility backport
મેળવેલા કી બ્લોક્સ, મોટા કદના કી ડાયજેસ્ટ અને સુસંગત HMAC શાખામાં આંતરિક હેશ પરિણામો સામાન્ય મેમરીમાં રહી શકે છે.
ઉદાહરણ તરીકે, સંદેશ અધિકૃત છે તે ચકાસવાથી પુનઃઉપયોગ કરી શકાય તેવી કી-ઉત્પન્ન બાઈટ પાછળ ન રહેવા જોઈએ.
સ્થાનિક ફિક્સ તૈયાર, ચકાસણી ચાલુ છે.
તકનીકી વિગતો: hmac 0.12.1 | local compatibility backport
ઉપલબ્ધ સફાઈ વિકલ્પ ડિફૉલ્ટ રૂપે બંધ હતો અને અસ્થાયી અને સંગ્રહિત કી-ઉત્પન્ન સ્થિતિનો માત્ર એક ભાગ આવરી લેતો હતો.
ઉદાહરણ તરીકે, પ્રમાણીકરણ તપાસ પૂર્ણ કરવાથી અસ્થાયી અને સંગ્રહિત કી-ઉત્પન્ન બ્લોક બંને સાફ કરવા જોઈએ.
સ્થાનિક ફિક્સ તૈયાર, ચકાસણી ચાલુ છે.
તકનીકી વિગતો: hmac 0.13.0 | local audited patch
SHA-256 અને SHA-512 કાર્યકારી સ્થિતિ અને બ્લોક કાઉન્ટર્સને સુસંગત શાખા પર ડ્રોપ-ટાઇમ ક્લિનઅપની જરૂર છે.
ઉદાહરણ તરીકે, કી વ્યુત્પત્તિ દરમિયાન ગુપ્ત હેશ કરવાથી હેશ એન્જિનની કાર્યકારી સ્થિતિને ફરીથી વાપરી શકાય તેવી મેમરીમાં છોડવી જોઈએ નહીં.
સ્થાનિક ફિક્સ તૈયાર, ચકાસણી ચાલુ છે.
તકનીકી વિગતો: sha2 0.10.9 | local compatibility backport
ક્ષતિગ્રસ્ત ઇનપુટ વિશાળ ફાળવણીની વિનંતી કરી શકે છે, તેના ઘોષિત ક્ષેત્રની બહાર વાંચી શકે છે, પ્રગતિ વિના લૂપ કરી શકે છે અથવા ઓવરફ્લો અને ગભરાટના માર્ગોને ટ્રિગર કરી શકે છે. ગુપ્ત વેક્ટર ડાયગ્નોસ્ટિક્સ અને આંશિક નિષ્ફળ ઇનપુટને પણ સફાઈની જરૂર છે.
ઉદાહરણ તરીકે, એક નાનો સંદેશ કે જે વિશાળ ફીલ્ડ ધરાવતો હોવાનો ખોટો દાવો કરે છે તે વિશાળ મેમરીનો વપરાશ ન કરે અથવા એપ્લિકેશનને અનંત લૂપમાં ફસાવી ન જોઈએ.
સ્થાનિક ફિક્સ તૈયાર, ચકાસણી ચાલુ છે.
તકનીકી વિગતો: tls_codec 0.4.2 | local audited patch
STUN સંદેશ-અખંડિતતા કી ડાયગ્નોસ્ટિક્સમાં છાપી શકાય છે અને અસ્થાયી ઓળખપત્ર લખાણ સાથે સ્પષ્ટપણે ભૂંસી શકાતી નથી.
ઉદાહરણ તરીકે, કનેક્શન ભૂલ લોગ એ રિલે વિનંતીને પ્રમાણિત કરવા માટે ઉપયોગમાં લેવાતા રહસ્યને જાહેર કરવું જોઈએ નહીં.
સ્થાનિક ફિક્સ તૈયાર, ચકાસણી ચાલુ છે.
તકનીકી વિગતો: stun 0.17.1 | audit patch 6e5cbb42
લાંબા ગાળાના ટર્ન પાસવર્ડને સામાન્ય સ્ટ્રિંગ તરીકે સંગ્રહિત કરવામાં આવ્યો હતો અને જ્યારે ક્લાયંટનો નાશ કરવામાં આવ્યો ત્યારે તેને સ્પષ્ટ ભૂંસી નાખવાની જરૂર હતી.
ઉદાહરણ તરીકે, કૉલ સમાપ્ત કરવાથી જૂના ક્લાયંટ ઑબ્જેક્ટની મેમરીમાં તેનો રિલે પાસવર્ડ ન છોડવો જોઈએ.
સ્થાનિક ફિક્સ તૈયાર, ચકાસણી ચાલુ છે.
તકનીકી વિગતો: turn 0.17.1 | audit patch 6e5cbb42
ટર્ન યુઝરનેમ્સ અને પાસવર્ડ્સ સામાન્ય સ્ટ્રીંગ્સ તરીકે સંગ્રહિત કરવામાં આવ્યા હતા અને ICE ડીબગ આઉટપુટમાં આપમેળે છાપવામાં આવ્યા હતા.
ઉદાહરણ તરીકે, કૉલ કનેક્શન રિપોર્ટ ઓળખપત્રો અસ્તિત્વમાં હોવાનું કહી શકે છે, પરંતુ તે વપરાશકર્તાનામ અને પાસવર્ડ છાપવા જોઈએ નહીં.
સ્થાનિક ફિક્સ તૈયાર, ચકાસણી ચાલુ છે.
તકનીકી વિગતો: webrtc-ice 0.17.1 | audit patch 6e5cbb42
મીડિયા કી-વ્યુત્પત્તિ ઇનપુટ, વ્યુત્પન્ન કી, સંગ્રહિત SRTP/SRTCP સોલ્ટ અને સાઇફર વર્કિંગ સ્ટેટને વિશ્વસનીય સફાઇની જરૂર છે.
ઉદાહરણ તરીકે, એન્ક્રિપ્ટેડ કૉલ સમાપ્ત થયા પછી, તેની અસ્થાયી મીડિયા કી અને ક્ષાર સામાન્ય બફરમાં રહેવા જોઈએ નહીં.
સ્થાનિક ફિક્સ તૈયાર, ચકાસણી ચાલુ છે.
તકનીકી વિગતો: webrtc-srtp 0.17.1 | audit patch 6e5cbb42
Beta નોંધો અને access updates માટે મારા વ્યક્તિગત X account ને follow કરો.