De ontwikkelaars achter qBittorrent hebben een fix uitgebracht voor een kwetsbaarheid die al sinds 2010 in de torrentclient zit. De bug kan misbruikt worden om man-in-the-middleaanvallen uit te voeren.
Beveiligingsonderzoeker Sharp Security heeft vastgesteld dat de DownloadManager-class van de opensource torrentclient sinds april 2010 alle foutmeldingen met betrekking tot SSL-certificaatvalidatie negeert. Als deze validatie wordt overgeslagen, kan elke server die zich voordoet als een legitiem exemplaar gegevens onderscheppen, wijzigen of toevoegen, en qBittorrent zou deze gegevens vertrouwen. Aanvallers kunnen hier op verschillende manieren misbruik van maken om gebruikers naar malafide links te sturen of schadelijke bestanden te laten downloaden door het systeem van gebruikers.
Sharp Security stelt dat de kwetsbaarheid is verholpen in versie v5.0.1, die sinds begin deze week beschikbaar is. In de patchnotes van deze update noemt qBittorrent een bugfix die 'SSL-fouten niet negeert', zonder in detail te treden. Het cybersecuritybedrijf raadt gebruikers aan om de update handmatig via een browser te downloaden en niet via de app zelf, aangezien aanvallers ook de updatemelding kunnen misbruiken.