Een beveiligingsonderzoeker heeft een kwetsbaarheid ontdekt in Tchap, de nieuwe chat-app van de Franse overheid, waardoor hij van de dienst gebruik kon maken. De Franse overheid lanceerde Tchap deze week als alternatief voor de versleutelde chatdiensten Telegram en WhatsApp.
Via de dienst kunnen Franse ambtenaren met elkaar communiceren. Tchap, een fork van de beveiligde chat-app Riot, is alleen te gebruiken voor mensen met een .gouv of soortgelijk e-mailadres. Deze gebruikers ontvangen op hun e-mailadres een bericht om hun account te valideren. De Franse beveiligingsonderzoeker met het alias fs0c131y ontdekte dat de controle van het e-mailadres niet waterdicht was.
Door het opgeven van het e-mailadres "fs0c131y@protonmail.com@presidence@elysee.fr" kon hij namelijk zijn account valideren en zo inloggen als een medewerker van het Élysée. Op deze manier had hij toegang tot allerlei publieke chatgroepen die door de verschillende ministeries waren aangemaakt. De onderzoeker waarschuwde de ontwikkelaars van Riot, die met een beveiligingsupdate kwamen. Ook informeerde hij de Franse overheid. Nadat het probleem was verholpen publiceerde hij een blogposting met details over de kwetsbaarheid.
Deze posting is gelocked. Reageren is niet meer mogelijk.