Коригиращи версии на инструмента Tor (0.3.5.11, 0.4.2.8, 0.4.3.6 и 4.4.2-alpha), използвани за организиране на работа на анонимната мрежа Tor. В новите версии е отстранен (CVE-2020-15572), причинена от достъп до памет извън границите на заделен буфер. Уязвимостта позволява на отдалечен нападател да иницира срив на процеса tor. Проблемът се проявява само при компилация с библиотеката NSS (по подразбиране Tor се компилира с OpenSSL, а използването на NSS изисква задаване на флага "--enable-nss").
Допълнително план за прекратяване на поддръжката на втората версия на протокола за onion-сервизи (по-рано наричани скрити сервизи). Преди година и половина в версия 0.3.2.9 на потребителите им беше представена третата версия на протокола за onion-сервизи, известна с преминаването към 56-символни адреси, подобрена защита от изтичане на данни през директориите, разширяваща се модулна структура и използването на алгоритми SHA3, ed25519 и curve25519 вместо SHA1, DH и RSA-1024.
Втората версия на протокола беше разработена преди около 15 години и поради използването на остарели алгоритми в съвременни условия не може да се счита за безопасна. С оглед изтичането на времето за поддръжка на старите версии в момента всеки актуален шлюз Tor поддържа третата версия на протокола, която се предлага по подразбиране при създаването на нови onion-сервизи.
На 15 септември 2020 г. Tor ще започне да предупреждава операторите и клиентите за остаряването на втората версия на протокола. На 15 юли 2021 г. поддръжката на втората версия на протокола ще бъде премахната от кодовата база, а на 15 октомври 2021 г. ще излезе нова стабилна версия на Tor без поддръжка на стария протокол. Така че, собствениците на стари onion-сервизи имат на разположение 16 месеца за мигриране към новата версия на протокола, която изисква генериране на нов 56-символен адрес за услугата.
Източник: opennet.ru
