Π Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ ΠΎΡ‚ ΠΎΠ΄ΠΈΡ‚ Π½Π° Tor Browser ΠΈ Tor инфраструктурни ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ

Π Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ Π½Π° Π°Π½ΠΎΠ½ΠΈΠΌΠ½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° Tor ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Ρ…Π° Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈΡ‚Π΅ ΠΎΡ‚ ΠΎΠ΄ΠΈΡ‚ Π½Π° Π±Ρ€Π°ΡƒΠ·ΡŠΡ€Π° Tor ΠΈ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈΡ‚Π΅ ΠΎΡ‚ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° инструмСнти OONI Probe, rdsys, BridgeDB ΠΈ Conjure, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π·Π° заобикалянС Π½Π° Ρ†Π΅Π½Π·ΡƒΡ€Π°Ρ‚Π°. ΠžΠ΄ΠΈΡ‚ΡŠΡ‚ Π΅ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ ΠΎΡ‚ Cure53 ΠΎΡ‚ Π½ΠΎΠ΅ΠΌΠ²Ρ€ΠΈ 2022 Π³. Π΄ΠΎ Π°ΠΏΡ€ΠΈΠ» 2023 Π³.

По Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΎΠ΄ΠΈΡ‚Π° бяха ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ 9 уязвимости, Π΄Π²Π΅ ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ бяха класифицирани ΠΊΠ°Ρ‚ΠΎ опасни, Π΅Π΄Π½Π° със срСдно Π½ΠΈΠ²ΠΎ Π½Π° опасност ΠΈ 6 бяха класифицирани ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ с Π½Π΅Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Π½ΠΈΠ²ΠΎ Π½Π° опасност. Π‘ΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° Π² ΠΊΠΎΠ΄ΠΎΠ²Π°Ρ‚Π° Π±Π°Π·Π° бяха ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ 10 ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°, ΠΊΠΎΠΈΡ‚ΠΎ бяха класифицирани ΠΊΠ°Ρ‚ΠΎ Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ†ΠΈ, Π½Π΅ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ със сигурността. ΠšΠ°Ρ‚ΠΎ цяло сС отбСлязва, Ρ‡Π΅ ΠΊΠΎΠ΄ΡŠΡ‚ Π½Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° Tor отговаря Π½Π° ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠΈΡ‚Π΅ Π·Π° бСзопасно ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈΡ€Π°Π½Π΅.

ΠŸΡŠΡ€Π²Π°Ρ‚Π° опасна уязвимост ΠΏΡ€ΠΈΡΡŠΡΡ‚Π²Π° Π² Π±Π΅ΠΊΠ΅Π½Π΄Π° Π½Π° Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π°Ρ‚Π° систСма rdsys, която осигурява доставката Π½Π° рСсурси ΠΊΠ°Ρ‚ΠΎ ΡΠΏΠΈΡΡŠΡ†ΠΈ с прокси ΡΡŠΡ€Π²ΡŠΡ€ΠΈ ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠΈ Π·Π° изтСглянС Π΄ΠΎ Ρ†Π΅Π½Π·ΡƒΡ€ΠΈΡ€Π°Π½ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ. Уязвимостта Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ липса Π½Π° удостовСряванС ΠΏΡ€ΠΈ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ‚ΠΎΡ€Π° Π·Π° рСгистрация Π½Π° рСсурси ΠΈ позволява Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ Π΄Π° рСгистрира свой собствСн Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ рСсурс Π·Π° доставка Π΄ΠΎ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅. ΠžΠΏΠ΅Ρ€Π°Ρ†ΠΈΡΡ‚Π° сС свСТда Π΄ΠΎ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° HTTP заявка към ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ‚ΠΎΡ€Π° rdsys.

Π Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ ΠΎΡ‚ ΠΎΠ΄ΠΈΡ‚ Π½Π° Tor Browser ΠΈ Tor инфраструктурни ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ

Π’Ρ‚ΠΎΡ€Π°Ρ‚Π° опасна уязвимост бСшС ΠΎΡ‚ΠΊΡ€ΠΈΡ‚Π° Π² Tor Browser ΠΈ бСшС ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ липса Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Ρ†ΠΈΡ„Ρ€ΠΎΠ² подпис ΠΏΡ€ΠΈ ΠΈΠ·Π²Π»ΠΈΡ‡Π°Π½Π΅ Π½Π° списък с мостови възли Ρ‡Ρ€Π΅Π· rdsys ΠΈ BridgeDB. Въй ΠΊΠ°Ρ‚ΠΎ ΡΠΏΠΈΡΡŠΠΊΡŠΡ‚ сС Π·Π°Ρ€Π΅ΠΆΠ΄Π° Π² Π±Ρ€Π°ΡƒΠ·ΡŠΡ€Π° Π½Π° Π΅Ρ‚Π°ΠΏΠ° ΠΏΡ€Π΅Π΄ΠΈ ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ с Π°Π½ΠΎΠ½ΠΈΠΌΠ½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° Tor, липсата Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° криптографския Ρ†ΠΈΡ„Ρ€ΠΎΠ² подпис ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ Π½Π° атакуващия Π΄Π° Π·Π°ΠΌΠ΅Π½ΠΈ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° списъка, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Ρ‡Ρ€Π΅Π· ΠΏΡ€ΠΈΡ…Π²Π°Ρ‰Π°Π½Π΅ Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° ΠΈΠ»ΠΈ Ρ…Π°ΠΊΠ²Π°Π½Π΅ Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° Ρ‡Ρ€Π΅Π· ΠΊΠΎΠΉΡ‚ΠΎ сС разпространява ΡΠΏΠΈΡΡŠΠΊΡŠΡ‚. Π’ случай Π½Π° ΡƒΡΠΏΠ΅ΡˆΠ½Π° Π°Ρ‚Π°ΠΊΠ°, атакуващият ΠΌΠΎΠΆΠ΅ Π΄Π° ΡƒΡ€Π΅Π΄ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π΄Π° сС ΡΠ²ΡŠΡ€ΠΆΠ°Ρ‚ Ρ‡Ρ€Π΅Π· тСхния собствСн ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ мостов възСл.

Уязвимост със срСдна тСТСст ΠΏΡ€ΠΈΡΡŠΡΡ‚Π²Π°ΡˆΠ΅ Π² подсистСмата rdsys Π² скрипта Π·Π° внСдряванС Π½Π° асСмблиранС ΠΈ позволявашС Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ Π΄Π° повиши ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈΡ‚Π΅ си ΠΎΡ‚ Π½ΠΈΠΊΠΎΠΉ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» Π΄ΠΎ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» rdsys, Π°ΠΊΠΎ имашС Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ ΡΡŠΡ€Π²ΡŠΡ€Π° ΠΈ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π΄Π° пишС Π² дирСкторията с Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅. Π˜Π·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° уязвимостта Π²ΠΊΠ»ΡŽΡ‡Π²Π° подмяна Π½Π° изпълнимия Ρ„Π°ΠΉΠ», Π½Π°ΠΌΠΈΡ€Π°Ρ‰ сС Π² дирСкторията /tmp. ΠŸΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° потрСбитСлски ΠΏΡ€Π°Π²Π° Π½Π° rdsys позволява Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ Π΄Π° ΠΏΡ€Π°Π²ΠΈ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² изпълними Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, стартирани Ρ‡Ρ€Π΅Π· rdsys.

УязвимоститС с ниска сСриозност сС Π΄ΡŠΠ»ΠΆΠ°Ρ‚ основно Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° остарСли зависимости, ΠΊΠΎΠΈΡ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‚ извСстни уязвимости ΠΈΠ»ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π» Π·Π° ΠΎΡ‚ΠΊΠ°Π· Π½Π° услуга. НСзначитСлнитС уязвимости Π² Π±Ρ€Π°ΡƒΠ·ΡŠΡ€Π° Tor Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π·Π° заобикалянС Π½Π° JavaScript, ΠΊΠΎΠ³Π°Ρ‚ΠΎ Π½ΠΈΠ²ΠΎΡ‚ΠΎ Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π° Π΅ Π·Π°Π΄Π°Π΄Π΅Π½ΠΎ Π½Π° Π½Π°ΠΉ-високото Π½ΠΈΠ²ΠΎ, липсата Π½Π° ограничСния Π·Π° изтСглянС Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎΡ‚ΠΎ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° информация ΠΏΡ€Π΅Π· Π½Π°Ρ‡Π°Π»Π½Π°Ρ‚Π° страница Π½Π° потрСбитСля, ΠΊΠΎΠ΅Ρ‚ΠΎ позволява Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ прослСдявани ΠΌΠ΅ΠΆΠ΄Ρƒ рСстартиранС .

ΠŸΠΎΠ½Π°ΡΡ‚ΠΎΡΡ‰Π΅ΠΌ всички уязвимости са ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ΠΈ; Π½Π°Ρ€Π΅Π΄ с Π΄Ρ€ΡƒΠ³ΠΈ Π½Π΅Ρ‰Π° Π΅ въвСдСно удостовСряванС Π·Π° всички ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ‚ΠΎΡ€ΠΈ Π½Π° rdsys ΠΈ Π΅ Π΄ΠΎΠ±Π°Π²Π΅Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΡΠΏΠΈΡΡŠΡ†ΠΈΡ‚Π΅, Π·Π°Ρ€Π΅Π΄Π΅Π½ΠΈ Π² Π±Ρ€Π°ΡƒΠ·ΡŠΡ€Π° Tor Ρ‡Ρ€Π΅Π· Ρ†ΠΈΡ„Ρ€ΠΎΠ² подпис.

ОсвСн Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ΠΌ Π΄Π° ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈΠΌ пусканСто Π½Π° Tor Browser 13.0.1. ВСрсията Π΅ синхронизирана с ΠΊΠΎΠ΄ΠΎΠ²Π°Ρ‚Π° Π±Π°Π·Π° Π½Π° Firefox 115.4.0 ESR, която поправя 19 уязвимости (13 сС считат Π·Π° опасни). ΠšΠΎΡ€Π΅ΠΊΡ†ΠΈΠΈΡ‚Π΅ Π½Π° уязвимости ΠΎΡ‚ Firefox ΠΊΠ»ΠΎΠ½ 13.0.1 са ΠΏΡ€Π΅Ρ…Π²ΡŠΡ€Π»Π΅Π½ΠΈ към Tor Browser 119 Π·Π° Android.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€