Резултати от одита на Tor Browser и компонентите на инфраструктурата Tor

Разработчиците на анонимната мрежа Tor публикуваха резултатите от одита на браузъра Tor Browser и развиваните от проекта инструменти OONI Probe, rdsys, BridgeDB и Conjure, използвани за заобикаляне на цензурата. Одитът беше проведен от компанията Cure53 от ноември 2022 г. до април 2023 г.

По време на проверката бяха открити 9 уязвимости, две от които бяха класифицирани като опасни, една получи среден риск, а 6 бяха отнесени към проблеми с незначителен риск. В кодовата база бяха намерени 10 проблеми, които не са свързани с безопасността. Общото впечатление е, че кодът на проекта Tor отговаря на практиките на безопасното програмиране.

Първата опасна уязвимост се намираше в бекенда на разпределената система rdsys, която осигурява доставка на ресурси на потребители, подложени на цензура, като списъци с проксита и връзки за изтегляне. Уязвимостта е резултат от липсата на автентикация при достъп до обработвача на регистрация на ресурси и позволява на атакуващия да регистрира собствен злонамерен ресурс за доставка на потребителите. Експлоатацията се състои в изпращане на HTTP-запитване до обработвача на rdsys.

Резултати от одита на Tor Browser и компонентите на инфраструктурата Tor

Втората опасна уязвимост беше открита в Tor Browser и беше резултат от липсата на проверка на цифровия подпис при получаването на списъка с мостови възли чрез rdsys и BridgeDB. Тъй като списъкът се зарежда в браузъра на етапа преди свързването към анонимната мрежа Tor, липсата на проверка на криптографския цифров подпис позволява на атакуващия да подмени съдържанието на списъка, например, чрез прихващане на връзката или хакване сървър, чрез който се разпространява списъкът. В случай на успешна атака злонамереният потребител може да организира свързването на потребителите през собствен компрометиран мостов възел.

Уязвимостта със среден риск се намираше в подсистемата rdsys в скрипта за разгръщане на сборки и позволяваше на атакуващия да повиши своите привилегии от потребител nobody до потребител rdsys, при наличие на достъп до сървър и възможност за запис в директорията с временни файлове. Експлоатацията на уязвимостта се състои в замяна на настаняваемия в директорията /tmp изпълним файл. Получаването на права на потребителя rdsys позволява на атакуващия да извършва промени в изпълнимите файлове, стартирани през rdsys.

Уязвимости с ниска степен на риск главно са свързани с използването на остарели зависимости, в които има известни уязвимости, или с възможността за отказ на услугата. Сред незначителните уязвимости в Tor Browser се отбелязва възможността за заобикаляне на забраната за изпълнение на JavaScript при зададен най-висок защитен ниво, отсъствието на ограничения за качване на файлове и потенциално изтичане на информация чрез потребителската домашна страница, което позволява проследяване на потребителите между перезапусванията.

В момента всички уязвимости са отстранени, между другото е реализирана аутентификация за всички обработчици на rdsys и е добавена проверка на зарежданите списъци в Tor Browser чрез цифров подпис.

Допълнително е важно да се спомене пускането на Tor Browser 13.0.1. Пускането е синхронизирано с кодовата база на Firefox 115.4.0 ESR, в която са отстранени 19 уязвимости (13 от тях са признати за опасни). В версията на Tor Browser 13.0.1 за Android са пренесени поправките от уязвимостите от клон Firefox 119.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster