коректирующи издания на инструментариума Tor (0.3.5.11, 0.4.2.8, 0.4.3.6 и 4.4.2-alpha), използван за организиране на работата на анонимната мрежа Tor. В новите версии е отстранено (CVE-2020-15572), причинена от опит за достъп до памет извън границите на заделения буфер. Уязвимостта позволява на отдалечен нападател да предизвика срив на процеса tor. Проблемът се проявява само при компилация с библиотеката NSS (по подразбиране Tor се компилира с OpenSSL, а използването на NSS изисква указване на флага «—enable-nss»).
Допълнително план за прекратяване на подкрепата за втората версия на протокола за onion услуги (по-рано наричани скрити услуги). Полтора години назад в изданието 0.3.2.9 на потребителите им беше третата версия на протокола за onion услуги, забележителна с прехода към 56-символни адреси, по-надеждна защита от изтичане на данни през директорските сървъри, разширяема модулна структура и използване на алгоритмите SHA3, ed25519 и curve25519 вместо SHA1, DH и RSA-1024.
Втората версия на протокола е разработена преди около 15 години и поради употребата на остарели алгоритми в съвременните условия не може да се счита за безопасна. С оглед изтичането на времето за подкрепа на старите версии, в момента всеки актуален шлюз Tor поддържа третата версия на протокола, която се предлага по подразбиране при създаване на нови onion услуги.
На 15 септември 2020 г. Tor ще започне да издава предупреждение на операторите и клиентите относно остаряването на втората версия на протокола. На 15 юли 2021 г. подкрепата за втората версия на протокола ще бъде премахната от кодовата база, а на 15 октомври 2021 г. ще излезе нова стабилна версия на Tor без подкрепа за стария протокол. По този начин, собствениците на стари onion услуги имат на разположение 16 месеца за преминаване на новата версия на протокола, която изисква генериране на нов 56-символен адрес за услугата.
Източник: opennet.ru
