Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ Π°ΡƒΠ΄ΠΈΡ‚Π° бСзопасности Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΎΠΊ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° Tor

Π Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ Π°Π½ΠΎΠ½ΠΈΠΌΠ½ΠΎΠΉ сСти Tor ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π»ΠΈ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ Π°ΡƒΠ΄ΠΈΡ‚Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±Ρ‹Π» ΠΏΡ€ΠΎΠ²Π΅Π΄Ρ‘Π½ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Radically Open Security с апрСля ΠΏΠΎ август 2023 Π³ΠΎΠ΄Π° (Π΄ΠΎ этого с ноября 2022 Π³ΠΎΠ΄Π° ΠΏΠΎ Π°ΠΏΡ€Π΅Π»ΡŒ 2023 Π³ΠΎΠ΄Π° ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Cure53 проводился ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ Π°ΡƒΠ΄ΠΈΡ‚). ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π·Π°Ρ‚Ρ€ΠΎΠ½ΡƒΠ»Π° ΠΊΠΎΠ΄ для обСспСчСния Ρ€Π°Π±ΠΎΡ‚Ρ‹ Π²Ρ‹Ρ…ΠΎΠ΄Π½Ρ‹Ρ… ΡƒΠ·Π»ΠΎΠ², Π±Ρ€Π°ΡƒΠ·Π΅Ρ€ Tor Browser, ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹ инфраструктуры (сбор ΠΌΠ΅Ρ‚Ρ€ΠΈΠΊ, SWBS, API Onionoo) ΠΈ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ для тСстирования. Основной Π·Π°Π΄Π°Ρ‡Π΅ΠΉ ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎΠΉ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π±Ρ‹Π»Π° ΠΎΡ†Π΅Π½ΠΊΠ° ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ, внСсённых для ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ скорости ΠΈ надёТности сСти Tor, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½Π½Ρ‹ΠΉ Π² выпускС Tor 0.4.8 ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» раздСлСния Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Conflux ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Onion-сСрвисов ΠΎΡ‚ DoS-Π°Ρ‚Π°ΠΊ Π½Π° основС Π΄ΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Π° выполнСния Ρ€Π°Π±ΠΎΡ‚Ρ‹.

Π’ Ρ…ΠΎΠ΄Π΅ Π°ΡƒΠ΄ΠΈΡ‚Π° Π±Ρ‹Π»ΠΈ выявлСны 17 уязвимостСй, лишь ΠΎΠ΄Π½Π° ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… отнСсСна ΠΊ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ опасных. Π§Π΅Ρ‚Ρ‹Ρ€Ρ‘ΠΌ уязвимостям присвоСн срСдний ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ опасности, 12 отнСсСны ΠΊ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°ΠΌ с Π½Π΅Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅ΠΌ опасности. НаиболСС опасная ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ выявлСна Π² ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ onbasca (Onion Bandwidth Scanner), примСняСмом для сканирования пропускной способности ΡƒΠ·Π»ΠΎΠ² сСти.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π²Ρ‹Π·Π²Π°Π½Π° Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒΡŽ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΈ запросов Ρ‡Π΅Ρ€Π΅Π· HTTP-ΠΌΠ΅Ρ‚ΠΎΠ΄ GET, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΡ… Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ подстановку мСТсайтовых запросов ΠΎΡ‚ Π»ΠΈΡ†Π° Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ (CSRF, Cross-Site Request Forgery), Ρ‡Ρ‚ΠΎ Π΄Π°Ρ‘Ρ‚ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ свои мостовыС ΡƒΠ·Π»Ρ‹ Π² Π‘Π” Ρ‡Π΅Ρ€Π΅Π· манипуляциСй с ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠΌ «bridge_lines». НапримСр, Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ Ρ€Π°Π·ΠΌΠ΅ΡΡ‚ΠΈΡ‚ΡŒ web-страницу с JavaScript-ΠΊΠΎΠ΄ΠΎΠΌ fetch(«http://127.0.0.1:8000/bridge-state/? bridge_lines=obfs4+0.0.0.0%3A00000+AAA+cert%3D0+iat-mode%3D0», ΠΈ Ссли эту страницу ΠΎΡ‚ΠΊΡ€ΠΎΠ΅Ρ‚ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ с Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΌ сСансом ΠΊ Onion Bandwidth Scanner, Ρ‚ΠΎ ΠΎΡ‚ Π΅Π³ΠΎ ΠΈΠΌΠ΅Π½ΠΈ Π² Π±Π°Π·Ρƒ Π±ΡƒΠ΄Π΅Ρ‚ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ IP «0.0.0.0».

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ со срСдним ΡƒΡ€ΠΎΠ²Π½Π΅ΠΌ опасности:

  • ΠžΡ‚ΠΊΠ°Π· Π² обслуТивании Π² metrics-lib Ρ‡Π΅Ρ€Π΅Π· ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡Ρƒ большого сТатого Ρ„Π°ΠΉΠ»Π° — Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Ρ„Π°ΠΉΠ» распаковываСтся Π² ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΡƒΡŽ ΠΏΠ°ΠΌΡΡ‚ΡŒ, ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‚ΡŒ ΠΏΠΎΠ΄ΠΎΠ±ΠΈΠ΅ zip-Π±ΠΎΠΌΠ±Ρ‹ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΌΠΎΠΆΠ½ΠΎ ΡƒΠΏΠ°ΠΊΠΎΠ²Π°Ρ‚ΡŒ 600 ΠœΠ‘ Π½ΡƒΠ»Π΅ΠΉ Π² 0.0006 ΠœΠ‘) ΠΈ Π²Ρ‹Π·Π²Π°Ρ‚ΡŒ исчСрпаниС доступной памяти.
  • ИспользованиС Π² tor-android-service (примСняСтся Π² Tor browser для Android) стороннСго модуля tun2socks, сопровоТдСниС ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ ΠΏΡ€Π΅ΠΊΡ€Π°Ρ‰Π΅Π½ΠΎ.
  • Π—Π°ΠΏΠΈΡΡŒ Π½ΡƒΠ»Π΅Π²ΠΎΠ³ΠΎ Π±Π°ΠΉΡ‚Π° Π·Π° Π³Ρ€Π°Π½ΠΈΡ†Ρƒ Π²Ρ‹Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π±ΡƒΡ„Π΅Ρ€Π° Π² ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π΅ Tor ΠΈΠ·-Π·Π° использования Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ read_file_to_str_until_eof, Π²ΠΎΠ·Π²Ρ€Π°Ρ‰Π°ΡŽΡ‰Π΅ΠΉ Ρ€Π°Π·ΠΌΠ΅Ρ€ Π±Π΅Π· ΡƒΡ‡Ρ‘Ρ‚Π° Π½ΡƒΠ»Π΅Π²ΠΎΠ³ΠΎ символа.
  • Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² sbws (Simple Bandwidth Scanner), ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π°Ρ ΠΎΡ‚ΠΊΠ°Ρ‚ΠΈΡ‚ΡŒ HTTPS-соСдинСниС Π΄ΠΎ HTTP, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Ρ€Π΅Π΄ΠΈΡ€Π΅ΠΊΡ‚ Π½Π° HTTP. ΠŸΠΎΠ΄ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½Ρ‹ΠΉ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ Π²Ρ‹Ρ…ΠΎΠ΄Π½ΠΎΠΉ ΡƒΠ·Π΅Π» Tor ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π΄Π°Π½Π½ΡƒΡŽ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ для ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ API-Ρ‚ΠΎΠΊΠ΅Π½ΠΎΠ².

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru