Tor 0.3.5.10, 0.4.1.9 und 0.4.2.7-Update zur Behebung einer DoS-Sicherheitsanfälligkeit

Vorstellung Korrekturversionen des Tor-Tools (0.3.5.10, 0.4.1.9, 0.4.2.7, 0.4.3.3-alpha), die zur Organisation des anonymen Tor-Netzwerks verwendet werden. In den neuen Versionen wurden zwei Sicherheitsanfälligkeiten behoben:

  • CVE-2020-10592 — kann von jedem Angreifer zur Einleitung eines Denial-of-Service-Angriffs auf Relays genutzt werden. Ein Angriff kann auch von den Tor-Katalogservern ausgeführt werden, um Clients und verborgene Dienste anzugreifen. Der Angreifer kann Bedingungen schaffen, die zu einer übermäßigen CPU-Belastung führen, die den normalen Betrieb für mehrere Sekunden oder Minuten stört (durch wiederholte Angriffe kann ein DoS über längere Zeiträume gestreckt werden). Das Problem tritt ab der Version 0.2.1.5-alpha auf.
  • CVE-2020-10593 — eine remote initiierte Speicherleckage, die beim Doppelaushandeln von Padding-Zellen (Circuit Padding) für dieselbe Verbindung auftritt.

Es ist auch zu beachten, dass in Tor Browser 9.0.6 eine nicht behobene Schwachstelle im Add-On NoScript, die die Ausführung von JavaScript im "Safest"-Schutzmodus ermöglicht. Für diejenigen, für die das Verbot von JavaScript wichtig ist, wird empfohlen, vorübergehend in about:config die Nutzung von JavaScript im Browser komplett zu verbieten, indem der Parameter javascript.enabled in about:config geändert wird.

Die Mängel wurden in NoScript 11.0.17, doch wie sich herausstellte, löst der vorgeschlagene Fix das Problem nicht vollständig. Laut den Änderungen in der nachfolgenden veröffentlichten Version NoScript 11.0.18, ist das Problem auch nicht gelöst. Im Tor Browser ist die automatische Aktualisierung von NoScript aktiviert, daher wird das Update nach dessen Veröffentlichung automatisch bereitgestellt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4