Korrekturversionen des Tor-Tools (0.3.5.10, 0.4.1.9, 0.4.2.7, 0.4.3.3-alpha), die zur Organisation des anonymen Tor-Netzwerks verwendet werden. In den neuen Versionen wurden zwei SicherheitsanfÀlligkeiten behoben:
- â kann von jedem Angreifer zur Einleitung eines Denial-of-Service-Angriffs auf Relays genutzt werden. Ein Angriff kann auch von den Tor-Katalogservern ausgefĂŒhrt werden, um Clients und verborgene Dienste anzugreifen. Der Angreifer kann Bedingungen schaffen, die zu einer ĂŒbermĂ€Ăigen CPU-Belastung fĂŒhren, die den normalen Betrieb fĂŒr mehrere Sekunden oder Minuten stört (durch wiederholte Angriffe kann ein DoS ĂŒber lĂ€ngere ZeitrĂ€ume gestreckt werden). Das Problem tritt ab der Version 0.2.1.5-alpha auf.
- â eine remote initiierte Speicherleckage, die beim Doppelaushandeln von Padding-Zellen (Circuit Padding) fĂŒr dieselbe Verbindung auftritt.
Es ist auch zu beachten, dass in eine nicht behobene Schwachstelle im Add-On , die die AusfĂŒhrung von JavaScript im "Safest"-Schutzmodus ermöglicht. FĂŒr diejenigen, fĂŒr die das Verbot von JavaScript wichtig ist, wird empfohlen, vorĂŒbergehend in about:config die Nutzung von JavaScript im Browser komplett zu verbieten, indem der Parameter javascript.enabled in about:config geĂ€ndert wird.
Die MĂ€ngel wurden in , doch wie sich herausstellte, löst der vorgeschlagene Fix das Problem nicht vollstĂ€ndig. Laut den Ănderungen in der nachfolgenden veröffentlichten Version , ist das Problem auch nicht gelöst. Im Tor Browser ist die automatische Aktualisierung von NoScript aktiviert, daher wird das Update nach dessen Veröffentlichung automatisch bereitgestellt.
Quelle: opennet.ru
