Actualités ME : 21 septembre (UTC+8), veille de Beating AI. Après la mise en open source de ZCode, les développeurs ont de nouveau découvert un problème de sécurité dans le code. ZCode chiffre les identifiants de connexion des utilisateurs et les enregistre en local, mais par défaut la clé de déchiffrement peut être calculée directement à partir du système d’exploitation, du nom d’utilisateur et du répertoire utilisateur. Ces informations sont généralement faciles à obtenir. Une fois que l’attaquant a récupéré le fichier contenant les identifiants sauvegardés par ZCode, il peut régénérer la clé à partir du code source public, sans avoir à casser l’algorithme de chiffrement. La documentation officielle de ZCode indique que ces identifiants de connexion sont « chiffrés par appareil ; impossible de les déchiffrer après changement d’appareil ». Toutefois, dans le schéma par défaut présent dans le code open source, il n’est fait usage ni de l’ID de l’appareil ni d’informations matérielles. Le discours officiel ne concorde pas avec le code open source. Cependant, il ne s’agit pas d’une faille permettant de voler des identifiants à distance « par magie » sans aucune donnée. L’attaquant doit toujours d’abord obtenir le fichier local contenant les identifiants ; si l’utilisateur définit lui-même ZCODE_CREDENTIAL_SECRET, il n’utilisera pas non plus la clé par défaut ci-dessus. Une fois le fichier divulgué, l’état de connexion de ZCode, Z.ai ou BigModel pourrait être restauré, permettant alors la prise de contrôle du compte ou la consommation d’un quota Coding Plan, mais cela n’entraînerait pas le piratage de l’ordinateur. (Source : ME)
