Tor 0.3.5.10, 0.4.1.9 und 0.4.2.7-Update zur Behebung einer DoS-SicherheitsanfÀlligkeit

Vorstellung Korrekturversionen des Tor-Tools (0.3.5.10, 0.4.1.9, 0.4.2.7, 0.4.3.3-alpha), die zur Organisation des anonymen Tor-Netzwerks verwendet werden. In den neuen Versionen wurden zwei SicherheitsanfÀlligkeiten behoben:

  • CVE-2020-10592 — kann von jedem Angreifer zur Einleitung eines Denial-of-Service-Angriffs auf Relays genutzt werden. Ein Angriff kann auch von den Tor-Katalogservern ausgefĂŒhrt werden, um Clients und verborgene Dienste anzugreifen. Der Angreifer kann Bedingungen schaffen, die zu einer ĂŒbermĂ€ĂŸigen CPU-Belastung fĂŒhren, die den normalen Betrieb fĂŒr mehrere Sekunden oder Minuten stört (durch wiederholte Angriffe kann ein DoS ĂŒber lĂ€ngere ZeitrĂ€ume gestreckt werden). Das Problem tritt ab der Version 0.2.1.5-alpha auf.
  • CVE-2020-10593 — eine remote initiierte Speicherleckage, die beim Doppelaushandeln von Padding-Zellen (Circuit Padding) fĂŒr dieselbe Verbindung auftritt.

Es ist auch zu beachten, dass in Tor Browser 9.0.6 eine nicht behobene Schwachstelle im Add-On NoScript, die die AusfĂŒhrung von JavaScript im "Safest"-Schutzmodus ermöglicht. FĂŒr diejenigen, fĂŒr die das Verbot von JavaScript wichtig ist, wird empfohlen, vorĂŒbergehend in about:config die Nutzung von JavaScript im Browser komplett zu verbieten, indem der Parameter javascript.enabled in about:config geĂ€ndert wird.

Die MĂ€ngel wurden in NoScript 11.0.17, doch wie sich herausstellte, löst der vorgeschlagene Fix das Problem nicht vollstĂ€ndig. Laut den Änderungen in der nachfolgenden veröffentlichten Version NoScript 11.0.18, ist das Problem auch nicht gelöst. Im Tor Browser ist die automatische Aktualisierung von NoScript aktiviert, daher wird das Update nach dessen Veröffentlichung automatisch bereitgestellt.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster