Классический форум-трекер
canvas not supported
Нас вместе: 4 268 542


Устойчивый к блокировкам VPN с высоким уровнем приватности

14 лет в опасности: qBittorrent оставил миллионы пользователей без защиты.


Страницы:   Пред.  1, 2 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости P2P, Копирайт, Блокировки, Цензура
Автор Сообщение
Magnit Rus ®
Модератор Сериалов
Модератор Видео
Uploader 100+
Стаж: 15 лет 3 мес.
Сообщений: 9014
Ratio: 783.708
Поблагодарили: 653382
100%
russia.gif
Незаметная брешь могла привести к утечке данных в огромных масштабах.



В популярном BitTorrent-клиенте qBittorrent устранена серьёзная уязвимость, связанная с отсутствием проверки SSL/TLS-сертификатов в компоненте DownloadManager, отвечающем за управление загрузками. Проблема позволяла злоумышленникам выполнять атаки «человек посередине» (MitM) и перехватывать данные, выдавая себя за надёжный сервер.

Ошибка появилась в коде программы ещё 6 апреля 2010 года и оставалась неисправленной более 14 лет. В результате qBittorrent доверял любым сертификатам, в том числе поддельным, что делало пользователей уязвимыми. Обновление до версии 5.0.1, выпущенное 28 октября 2024 года, наконец устранило эту проблему.



qBittorrent — это популярный бесплатный клиент с открытым исходным кодом для загрузки и обмена файлами по протоколу BitTorrent, предлагающий поддержку фильтрации IP, интегрированный поиск, RSS-ленты и современный интерфейс на базе Qt. Сложившаяся ситуация с безопасностью привлекла внимание как экспертов, так и простых пользователей.

Компания Sharp Security подчеркнула, что разработчики qBittorrent не уведомили пользователей об уязвимости и не присвоили ей идентификатор CVE, что затруднило контроль за проблемой. Исследователи указали на четыре ключевых риска для пользователей, связанных с этой уязвимостью.

Во-первых, если Python отсутствует в Windows, qBittorrent предлагает его установить, запрашивая данные по URL. Из-за отсутствия проверки сертификата злоумышленники могли подменить его вредоносной версией.

Во-вторых, система обновлений qBittorrent через XML-канал могла быть подвержена атаке, позволяющей внедрить вредоносные ссылки вместо обновлений. Это также было возможно из-за отсутствия проверки SSL.

Кроме того, уязвимость затрагивала RSS-ленты, открывая возможность для злоумышленников подменять ссылки на загрузку файлов, делая их потенциально опасными. Ещё один риск заключался в скачивании GeoIP-базы данных, где злоумышленники могли использовать недоверенный URL для установки вредоносного кода.

Разработчики рекомендуют пользователям немедленно обновиться до версии 5.0.1, чтобы обезопасить свои данные и предотвратить риски, связанные с незащищёнными соединениями.
SecurityLab.ru
kadmin2
Uploader 100+
Стаж: 16 лет 2 мес.
Сообщений: 172
Ratio: 1M
0%
puertorico.gif
Цитата:
Ошибка появилась в коде программы ещё 6 апреля 2010 года и оставалась неисправленной более 14 лет.

Она так и останется неисправленной у пользователей "Windows 7".
mariman
Uploader 100+
Стаж: 19 лет 6 мес.
Сообщений: 745
Ratio: 130.313
Поблагодарили: 319
100%
witch.png
Чушь какая-то,ещё в 2020 году поставил себе версию 7.10.5

_________________
этот стон у нас Песней зовётся!
vitek822
Стаж: 2 года 11 мес.
Сообщений: 89
Ratio: 0.715
13.04%
germany.gif
Dear Bear писал(а): Перейти к сообщению
Где жертвы?
Сколько их?
Есть ли они вообще?


Не шуми ! Я инвалид !

zz13
Стаж: 14 лет 5 мес.
Сообщений: 3067
Ratio: 3.905
30.15%
если у вас установлена винда, то вам уже не стоит волноваться о том, что у вас что то украдут, винда прекрасно справляется с этим и без помощи сторонних программ )
golliaf82
Стаж: 13 лет 6 мес.
Сообщений: 458
Ratio: 2.981
0%
С начала нулевых используя компьютер, можно уже давно понять, что часто дыры заложены не в программе, а в обновлениях... А если программу оставлять без присмотра, то как говориться "добро пожаловать"...
Ruroni-SPb
 
Стаж: 13 лет 2 мес.
Сообщений: 1812
Ratio: 8.797
69.91%
Откуда: SPb
ussr.gif
ms-medit писал(а): Перейти к сообщению
мало того что qBit многие сиды раздач не видит (в отличии от остальных программ)

Это откуда такая информация? У меня он находит больше источников, чем utorrent, а вообще, это зависит от настроек. Под Windows это пока оптимальный клиент.

А эти уязвимости скорее теоретические, тем более что злоумышленнику нужно получить доступ к точкам обмена трафиком и установить там соответствующее ПО.
Исходный код изучает большое количество людей, помимо имеющих отношение к разработке. Если за 14 лет никого не обеспокоила эта проблема, значит она не существенна, эксплуатация трудно осуществима.
У меня были инциденты, связанные с заражением, но как раз из-за utorrent, а не кубита.
Любопытно, зачем нужна GeoIP база? В настройках клиента не видно параметров, включающих региональные блоки IP, в том числе в банах по IP.

Python я сам ставил официальный, автоматические обновления отключены, RSS никогда не использовал ни на одном клиенте.
А зачем ему Python? Для веб-интерфейса? Он же на C++ и Qt. Там PyQt?
memorix писал(а): Перейти к сообщению
У меня BitTorrent откуда то снаружи менял все настройки Версия Portable.

У Bittorrent только одна бесплатная версия Bittorrent Classic Basic, остальные платные, и официальной портативной версии нет. Следовательно, это сторонняя "сборка", в которой может быть что угодно и разработчики за это ответственности не несут, только сам скачавший её.
SkAtRaY
Стаж: 16 лет 5 мес.
Сообщений: 47
Ratio: 2.822
Поблагодарили: 13
3.66%
ukraine.gif

какой ужас (нет)

_________________
Hibor
Стаж: 15 лет 4 мес.
Сообщений: 380
Ratio: 773.858
100%
Ruroni-SPb писал(а): Перейти к сообщению
Любопытно, зачем нужна GeoIP база?

получать страну, отображать флаг для ip пиров :)

Ruroni-SPb писал(а): Перейти к сообщению
А эти уязвимости скорее теоретические
...
Python я сам ставил официальный, автоматические обновления отключены, RSS никогда не использовал ни на одном клиенте.

теоретические? это вы сделали все чб контролировать софтинку, а обычный юзер таким не заморачивается - поставил, качает и ладно, из теоретических во вполне реализуемые превращаются
вообще, основная претензия не к тому что уязвимости есть (где их нет), а то что их 14 лет скрывали, не присвоив идентификатор, не оповестив
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости P2P, Копирайт, Блокировки, Цензура Часовой пояс: GMT + 3
Страницы:   Пред.  1, 2
Страница 2 из 2