Update Tor 0.3.5.11, 0.4.2.8 und 0.4.3.6 mit Behebung einer DoS-Sicherheitsanfälligkeit

Präsentiert Korrigierte Versionen des Tor-Tools (0.3.5.11, 0.4.2.8, 0.4.3.6 und 4.4.2-alpha), das zur Organisation der anonymen Tor-Netzwerkarbeit verwendet wird. In den neuen Versionen wurden in Cisco-Switches die gesamte Unternehmensnetzwerkwelt fast weltweit in Frage. (CVE-2020-15572), verursacht durch den Zugriff auf einen Speicherbereich außerhalb der Grenzen des zugewiesenen Puffers. Die Schwachstelle ermöglicht es einem entfernten Angreifer, den Tor-Prozess zum Absturz zu bringen. Dieses Problem tritt nur auf, wenn mit der NSS-Bibliothek kompiliert wird (standardmäßig wird Tor mit OpenSSL kompiliert, und die Verwendung von NSS erfordert das Setzen des Flags „—enable-nss“).

Zusätzlich wurde vorgestellt Plan zur Einstellung der Unterstützung der Version zwei des Onion-Services-Protokolls (früher als versteckte Dienste bekannt). Vor anderthalb Jahren wurden den Nutzern in der Version 0.3.2.9 vorgeschlagen die dritte Version des Protokolls für Onion-Services vorgestellt, die durch den Übergang zu 56-stelligen Adressen, zuverlässigere Schutzmechanismen gegen Datenlecks über Verzeichnisserver, eine erweiterbare modulare Struktur sowie die Verwendung der Algorithmen SHA3, ed25519 und curve25519 anstelle von SHA1, DH und RSA-1024 bemerkenswert ist.

Die zweite Version des Protokolls wurde vor etwa 15 Jahren entwickelt und kann aufgrund des Einsatzes veralteter Algorithmen unter den heutigen Bedingungen nicht als sicher angesehen werden. Angesichts des Ablaufs der Unterstützung für ältere Versionen unterstützt derzeit jedes aktuelle Tor-Gateway die dritte Version des Protokolls, die standardmäßig beim Erstellen neuer Onion-Dienste angeboten wird.

Am 15. September 2020 wird Tor damit beginnen, Betreiber und Kunden vor der veralteten zweiten Version des Protokolls zu warnen. Am 15. Juli 2021 wird die Unterstützung für die zweite Version des Protokolls aus dem Code entfernt, und am 15. Oktober 2021 wird eine neue stabile Version von Tor ohne Unterstützung für das alte Protokoll veröffentlicht. Somit haben die Betreiber alter Onion-Dienste 16 Monate Zeit, um auf die neue Version des Protokolls umzusteigen, die die Generierung einer neuen 56-stelligen Adresse für den Dienst erfordert.

Quelle: opennet.ru

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster