BitTorrent hija app ta' Trażmissjoni użata ħafna li tintuża għat-trasferiment ta' fajls kbar, bħal fajls tal-vidjow diġitali li fihom programmi televiżivi/films jew klipps tal-vidjow jew fajls awdjo diġitali li fihom kanzunetti. Tibqa' sors ewlieni ta' divertiment għal biċċa kbira ta' nies li jużaw il-web. Iżda dan l-aħħar, it-tim tal-Proġett Zero ta' Google skopra "difett kritiku" fl-app BitTorrent li jista' jippermetti lill-hackers jesegwixxu kodiċi malizzjuż mill-bogħod fuq il-kompjuters tal-utenti ta' BitTorrent u jieħdu kontroll tagħhom.
Skond Tavis Ormandy, ir-riċerkatur tas-sigurtà li kixef id-difett, id-difett huwa preżenti fil-funzjoni tat-trasmissjoni, li tippermetti lill-utenti jikkontrollaw l-app BitTorrent mill-web browser tagħhom. Huwa wissa wkoll li l-klijenti BitTorrent huma wkoll suxxettibbli għad-difett. Nhar it-Tnejn, huwa tweeted dwar id-difett hekk kif:
L-ewwel minn ftit difetti fl-eżekuzzjoni ta' kodiċi remot f'diversi klijenti popolari tat-torrent, hawnhekk hija vulnerabbiltà ta' DNS rebinding Transmission, li tirriżulta f'eżekuzzjoni arbitrarja ta' kodiċi remot. https://t.co/kAv9eWfXlG
— Tavis Ormandy (@taviso) 11 ta’ Jannar 2018
Skont il-prova tal-attakk ta' Ormandy, bl-użu ta' teknika ta' hacking magħrufa bħala Domain Name System rebinding, l-interface tat-Transmission tista' tiġi kkontrollata mill-bogħod meta utent vulnerabbli jżur sit malizzjuż. Ormandy jiddikjara li dan id-difett jaħdem fuq web browsers popolari bħal Chrome u Firefox, u huwa applikabbli kemm għal Windows kif ukoll għal Linux.
Skont l-isfruttar tiegħu, l-attakkanti jistgħu jieħdu l-kontroll tas-sistemi tal-utenti billi joħolqu isem DNS li huma awtorizzati jikkomunikaw miegħu u mbagħad jagħmluh jirrisolvi għall-hostname lokali tal-kompjuter vulnerabbli.
Il-ġimgħa li għaddiet, ir-riċerkaturi tal-Proġett Żero ppubblikaw il-kodiċi tal-attakk tal-prova tal-kunċett. Ta 'min jinnota li l-Proġett Żero normalment iżomm lura lilu nnifsu milli jagħmel id-dettalji ta' difetti bħal dawn pubbliċi għal 90 jum jew sakemm il-korrezzjoni tiġi rilaxxata. Madankollu, f'dan il-każ, id-difett sar pubbliku 40 jum biss wara r-rapport inizjali.
Ormandy u l-Proġett Zero ta ’Google ġew sfurzati li jmorru għall-pubbliku b’dettalji dwar id-difett minħabba li l-iżviluppaturi tat-trasmissjoni ta’ BitTorrent apparentement naqsu milli jwaħħluha, minkejja li ġew notifikati aktar minn 40 jum ilu.
"Qed insibha frustranti li l-iżviluppaturi tat-trażmissjoni mhumiex qed jirrispondu fuq il-lista ta 'sigurtà privata tagħhom, ssuġġerejt li ndaħħal dan fil-miftuħ sabiex id-distribuzzjonijiet ikunu jistgħu japplikaw il-garża b'mod indipendenti." Ormandy kiteb fir-rapport tiegħu.
Soluzzjoni mistennija tiġi rilaxxata malajr kemm jista 'jkun, uffiċjal tal-iżvilupp ma' Transmission qal lil ArsTechnica. Madankollu, ma ngħatat l-ebda data speċifika.
