Erscheinung der neuen stabilen Tor-Version 0.4.6

Die Veröffentlichung des Werkzeugsets Tor 0.4.6.5 wurde vorgestellt, welches zur Organisation des Betriebs des anonymen Tor-Netzwerks verwendet wird. Die Version Tor 0.4.6.5 wird als die erste stabile Version des Zweigs 0.4.6 anerkannt, der in den letzten fünf Monaten entwickelt wurde. Der Zweig 0.4.6 wird im Rahmen des regulären Wartungszyklus begleitet – die Veröffentlichung von Updates wird 9 Monate nach dem Release oder 3 Monate nach dem Release des Zweigs 0.4.7.x eingestellt. Ein langfristiger Unterstützungzyklus (LTS) wird für den Zweig 0.3.5 bereitgestellt, für den bis zum 1. Februar 2022 Updates veröffentlicht werden. Gleichzeitig wurden die Versionen Tor 0.3.5.15, 0.4.4.9 und 0.4.5.9 veröffentlicht, in denen DoS-Schwachstellen behoben wurden, die zu Ausfällen von Onion-Diensten und Relays führen können.

Hauptänderungen:

  • Die Möglichkeit zur Erstellung von Onion-Diensten auf Basis der dritten Version des Protokolls mit Zugriffsauthentifizierung über Dateien im Verzeichnis 'authorized_clients' wurde hinzugefügt.
  • Ein Merkmal wurde zu den Relays hinzugefügt, das es dem Betreiber des Knotens ermöglicht, zu verstehen, dass ein Relay im Konsens während der Auswahl der Verzeichnisse nicht eingeschlossen ist (zum Beispiel, wenn zu viele Relays auf einer IP-Adresse vorhanden sind). Servern Verzeichnissen (z.B. wenn zu viele Relays auf einer IP-Adresse sind).
  • Es wurde die Möglichkeit geschaffen, Überlastinformationen in den extrainfo-Daten zu übertragen, die bei der Lastverteilung im Netzwerk verwendet werden können. Die Übertragung der Metrik wird mithilfe der Option OverloadStatistics in torrc gesteuert.
  • In das DoS-Schutzsystem wurde die Möglichkeit zur Begrenzung der Verbindungsintensität von Clients zu Relays integriert.
  • In den Relays wurde die Veröffentlichung von Statistiken über die Anzahl der Onion-Dienste auf Basis der dritten Version des Protokolls und das Volumen ihres Verkehrs implementiert.
  • Im Code für die Relays wurde die Unterstützung der Option DirPorts entfernt, die für diesen Knotentyp nicht verwendet wird.
  • Der Code wurde refaktorisiert. Das DoS-Schutzsystem wurde in den Manager subsys verschoben.
  • Die Unterstützung für alte Onion-Dienste, die auf der veralteten Version des Protokolls basieren, wurde eingestellt, welches seit einem Jahr als obsolet gilt. Die vollständige Entfernung des mit der zweiten Protokollversion verbundenen Codes wird für den Herbst erwartet. Die zweite Protokollversion wurde vor etwa 16 Jahren entwickelt und kann aufgrund veralteter Algorithmen unter modernen Bedingungen nicht als sicher angesehen werden. Vor zweieinhalb Jahren erhielten die Benutzer in der Veröffentlichung 0.3.2.9 die dritte Protokollversion für Onion-Dienste, die durch den Wechsel zu 56-stelligen Adressen und einen besseren Schutz vor Datenlecks auffiel. Server Verzeichnissen, erweiterbaren modularen Strukturen und der Verwendung von Algorithmen SHA3, ed25519 und curve25519 anstelle von SHA1, DH und RSA-1024.
  • Behobene Sicherheitsanfälligkeiten:
    • CVE-2021-34550 - Zugriff auf nicht zugewiesenen Speicherbereich im Code zur Analyse von Deskriptoren von Onion-Diensten basierend auf der dritten Protokollversion. Ein Angreifer kann durch das Einfügen eines speziell gestalteten Deskriptors für einen Onion-Dienst einen Absturz jedes Clients auslösen, der versucht, auf diesen Onion-Dienst zuzugreifen.
    • CVE-2021-34549 - Möglichkeit eines Angriffs zur Durchführung eines Denial-of-Service-Angriffs auf Relays. Ein Angreifer kann Ketten mit Identifikatoren bilden, die Kollisionen in der Hash-Funktion verursachen, deren Verarbeitung zu einer hohen CPU-Auslastung führt.
    • CVE-2021-34548 - Relays konnten RELAY_END- und RELAY_RESOLVED-Zellen in halbgeschlossenen Streams fälschen, was es ermöglichte, einen Stream zu beenden, der ohne Beteiligung dieses Relays erstellt wurde.
    • TROVE-2021-004 - Zusätzliche Fehlerprüfungen beim Zugriff auf den OpenSSL-Zufallszahlengenerator hinzugefügt (mit der standardmäßig verwendeten RNG-Implementierung in OpenSSL treten solche Fehler nicht auf).

    Quelle: opennet.ru

60GB SSD 8Gb DDR4