Актуализация Tor 0.3.5.10, 0.4.1.9 и 0.4.2.7 с коригиране на DoS уязвимост

Представени Корекционни версии на инструмента Tor (0.3.5.10, 0.4.1.9, 0.4.2.7, 0.4.3.3-alpha), използвани за организиране на анонимната мрежа Tor. В новите версии са отстранени две уязвимости:

  • CVE-2020-10592 — може да бъде използвана от всеки злонамерен потребител за иницииране на отказ в обслужването на релейте. Атаката може също да бъде извършена от сървърите на каталозите Tor с цел атака срещу клиенти и скрити услуги. Атакуващият може да създаде условия, които да доведат до прекомерно натоварване на CPU, нарушаващо нормалното функциониране за няколко секунди или минути (повтарянето на атаката може да удължи DoS за дълъг период от време). Проблемът се проявява от версия 0.2.1.5-alpha.
  • CVE-2020-10593 — дистанционно инициирано изтичане на памет, възникващо при двойно съгласуване на добавъчни клетки (circuit padding) за един и същ маршрут.

Също така може да се отбележи, че в Tor Browser 9.0.6 остава неизправена уязвимост в добавката NoScript, която позволява стартиране на JavaScript код в режим на защита "Safest". За онези, за които забраната за изпълнение на JavaScript е важна, се препоръчва временно да забранят използването на JavaScript в браузъра чрез промяна на параметъра javascript.enabled в about:config.

Недостатъкът се опита да бъде отстранен в NoScript 11.0.17, но както се оказа, предложеното решение не разрешава напълно проблема. Съдейки по промените в следващата версия NoScript 11.0.18, проблемът също не е решен. В Tor Browser е включено автоматично обновление на NoScript, така че когато излезе решение, то ще бъде доставено автоматично.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster