{"id":113257,"date":"2024-01-31T01:41:06","date_gmt":"2024-01-30T23:41:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/rezultaty-vtorogo-audita-bezopasnosti-razrabotok-proekta-tor"},"modified":"2024-01-31T01:41:06","modified_gmt":"2024-01-30T23:41:06","slug":"rezultaty-vtorogo-audita-bezopasnosti-razrabotok-proekta-tor","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/rezultaty-vtorogo-audita-bezopasnosti-razrabotok-proekta-tor","title":{"rendered":"Ergebnisse des zweiten Sicherheitsaudits der Tor-Projektentwicklungen","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Die Entwickler des anonymen Tor-Netzwerks ver\u00f6ffentlichten die Ergebnisse des zweiten Audits, das von der Firma Radically Open Security von April bis August 2023 durchgef\u00fchrt wurde (zuvor fand von November 2022 bis April 2023 das erste Audit durch Cure53 statt). Die \u00dcberpr\u00fcfung betraf den Code zur Gew\u00e4hrleistung des Betriebs von Exit-Knoten, den Tor-Browser, Infrastrukturkomponenten (Metriksammlung, SWBS, API Onionoo) und Testwerkzeuge. Hauptziel der Wiederpr\u00fcfung war die Bewertung der \u00c4nderungen, die zur Verbesserung der Geschwindigkeit und Zuverl\u00e4ssigkeit des Tor-Netzwerks vorgenommen wurden, wie das im Release Tor 0.4.8 eingef\u00fchrte Protokoll zur Traffic-Trennung Conflux und Methoden zum Schutz von Onion-Diensten vor DoS-Angriffen basierend auf Arbeitsnachweis.    <\/p>\n<p>Im Rahmen des Audits wurden 17 Sicherheitsanf\u00e4lligkeiten festgestellt, von denen nur eine als kritisch eingestuft wurde. Vier Sicherheitsanf\u00e4lligkeiten erhielten ein mittleres Gef\u00e4hrdungspotential, 12 wurden als geringf\u00fcgige Probleme eingestuft. Die gef\u00e4hrlichste Anf\u00e4lligkeit wurde in der Anwendung onbasca (Onion Bandwidth Scanner), die zur Bandbreitenscanning von Knoten des Netzwerks verwendet wird, identifiziert.     <\/p>\n<p>Die Schwachstelle wird durch die M\u00f6glichkeit verursacht, Anfragen \u00fcber die HTTP-Methode GET zu senden, die es erm\u00f6glichen, Cross-Site-Anfragen im Namen eines anderen Benutzers (CSRF, Cross-Site Request Forgery) auszuf\u00fchren. Dies gibt dem Angreifer die M\u00f6glichkeit, seine eigenen Br\u00fcckenpunkte durch Manipulation des Parameters &#171;bridge_lines&#187; in die Datenbank einzuf\u00fcgen. Zum Beispiel k\u00f6nnte der Angreifer eine Web-Seite mit JavaScript-Code platzieren: fetch(&#171;http:\/\/127.0.0.1:8000\/bridge-state\/? bridge_lines=obfs4+0.0.0.000000+AAA+cert0+iat-mode0&#187;, und wenn ein Benutzer mit einer aktiven Sitzung beim Onion Bandwidth Scanner diese Seite \u00f6ffnet, wird die IP &#171;0.0.0.0&#187; in die Datenbank im Namen des Benutzers hinzugef\u00fcgt.    <\/p>\n<p>Probleme mit mittlerem Gef\u00e4hrdungspotential:  <\/p>\n<ul>\n<li class=\"l\"> Denial-of-Service in der metrics-lib durch das Senden einer gro\u00dfen komprimierten Datei \u2014 da die Datei im RAM extrahiert wird, kann eine Art Zip-Bombe \u00fcbergeben werden (zum Beispiel, man kann 600 MB Nullen in 0,0006 MB packen) und so den verf\u00fcgbaren Speicher aussch\u00f6pfen.\n<li class=\"l\"> Die Verwendung des Drittanbieter-Moduls tun2socks im tor-android-service (verwendet im Tor-Browser f\u00fcr Android), dessen Unterst\u00fctzungen eingestellt wurde.\n<li class=\"l\"> Das Schreiben von Null-Bytes au\u00dferhalb des zugewiesenen Puffers im Tor-Client aufgrund der Verwendung der Funktion read_file_to_str_until_eof, die die Gr\u00f6\u00dfe ohne Ber\u00fccksichtigung des Nullcharakters zur\u00fcckgibt.\n<li class=\"l\"> Eine Sicherheitsanf\u00e4lligkeit in sbws (Simple Bandwidth Scanner), die es erm\u00f6glicht, eine HTTPS-Verbindung auf HTTP zur\u00fcckzusetzen, indem eine Weiterleitung zu HTTP verwendet wird. Ein von einem Angreifer kontrollierter Ausgangsknoten von Tor k\u00f6nnte diese Schwachstelle nutzen, um API-Token zu leaken.          <\/ul>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=60522\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 \u0430\u043d\u043e\u043d\u0438\u043c\u043d\u043e\u0439 \u0441\u0435\u0442\u0438 Tor \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0438 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u0432\u0442\u043e\u0440\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0431\u044b\u043b \u043f\u0440\u043e\u0432\u0435\u0434\u0451\u043d \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0435\u0439 Radically Open Security \u0441 \u0430\u043f\u0440\u0435\u043b\u044f \u043f\u043e \u0430\u0432\u0433\u0443\u0441\u0442 2023 \u0433\u043e\u0434\u0430 (\u0434\u043e \u044d\u0442\u043e\u0433\u043e \u0441 \u043d\u043e\u044f\u0431\u0440\u044f 2022 \u0433\u043e\u0434\u0430 \u043f\u043e \u0430\u043f\u0440\u0435\u043b\u044c 2023 \u0433\u043e\u0434\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0435\u0439 Cure53 \u043f\u0440\u043e\u0432\u043e\u0434\u0438\u043b\u0441\u044f \u043f\u0435\u0440\u0432\u044b\u0439 \u0430\u0443\u0434\u0438\u0442). \u041f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u0437\u0430\u0442\u0440\u043e\u043d\u0443\u043b\u0430 \u043a\u043e\u0434 \u0434\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0432\u044b\u0445\u043e\u0434\u043d\u044b\u0445 \u0443\u0437\u043b\u043e\u0432, \u0431\u0440\u0430\u0443\u0437\u0435\u0440 Tor Browser, \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b (\u0441\u0431\u043e\u0440 \u043c\u0435\u0442\u0440\u0438\u043a, SWBS, API Onionoo) \u0438 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-113257","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 \u0430\u043d\u043e\u043d\u0438\u043c\u043d\u043e\u0439 \u0441\u0435\u0442\u0438 Tor \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0438 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u0432\u0442\u043e\u0440\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0431\u044b\u043b \u043f\u0440\u043e\u0432\u0435\u0434\u0451\u043d \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0435\u0439 Radically Open Security \u0441 \u0430\u043f\u0440\u0435\u043b\u044f \u043f\u043e \u0430\u0432\u0433\u0443\u0441\u0442 2023 \u0433\u043e\u0434\u0430 (\u0434\u043e \u044d\u0442\u043e\u0433\u043e \u0441 \u043d\u043e\u044f\u0431\u0440\u044f 2022 \u0433\u043e\u0434\u0430 \u043f\u043e \u0430\u043f\u0440\u0435\u043b\u044c 2023 \u0433\u043e\u0434\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0435\u0439.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/rezultaty-vtorogo-audita-bezopasnosti-razrabotok-proekta-tor\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u0432\u0442\u043e\u0440\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043e\u043a \u043f\u0440\u043e\u0435\u043a\u0442\u0430 Tor | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 \u0430\u043d\u043e\u043d\u0438\u043c\u043d\u043e\u0439 \u0441\u0435\u0442\u0438 Tor \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0438 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u0432\u0442\u043e\u0440\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0431\u044b\u043b \u043f\u0440\u043e\u0432\u0435\u0434\u0451\u043d \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0435\u0439 Radically Open Security \u0441 \u0430\u043f\u0440\u0435\u043b\u044f \u043f\u043e \u0430\u0432\u0433\u0443\u0441\u0442 2023 \u0433\u043e\u0434\u0430 (\u0434\u043e \u044d\u0442\u043e\u0433\u043e \u0441 \u043d\u043e\u044f\u0431\u0440\u044f 2022 \u0433\u043e\u0434\u0430 \u043f\u043e \u0430\u043f\u0440\u0435\u043b\u044c 2023 \u0433\u043e\u0434\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0435\u0439.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/rezultaty-vtorogo-audita-bezopasnosti-razrabotok-proekta-tor\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2024-01-30T23:41:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2024-01-30T23:41:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Ergebnisse des zweiten Sicherheitsaudits der Entwicklungen des Tor-Projekts | ProHoster","description":"Die Entwickler des anonymen Netzwerks Tor haben die Ergebnisse des zweiten Audits ver\u00f6ffentlicht, das von der Firma Radically Open Security von April bis August 2023 durchgef\u00fchrt wurde (zuvor von November 2022 bis April 2023).","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/rezultaty-vtorogo-audita-bezopasnosti-razrabotok-proekta-tor","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u0432\u0442\u043e\u0440\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043e\u043a \u043f\u0440\u043e\u0435\u043a\u0442\u0430 Tor | ProHoster","og:description":"\u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 \u0430\u043d\u043e\u043d\u0438\u043c\u043d\u043e\u0439 \u0441\u0435\u0442\u0438 Tor \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0438 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u0432\u0442\u043e\u0440\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0431\u044b\u043b \u043f\u0440\u043e\u0432\u0435\u0434\u0451\u043d \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0435\u0439 Radically Open Security \u0441 \u0430\u043f\u0440\u0435\u043b\u044f \u043f\u043e \u0430\u0432\u0433\u0443\u0441\u0442 2023 \u0433\u043e\u0434\u0430 (\u0434\u043e \u044d\u0442\u043e\u0433\u043e \u0441 \u043d\u043e\u044f\u0431\u0440\u044f 2022 \u0433\u043e\u0434\u0430 \u043f\u043e \u0430\u043f\u0440\u0435\u043b\u044c 2023 \u0433\u043e\u0434\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0435\u0439.","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/rezultaty-vtorogo-audita-bezopasnosti-razrabotok-proekta-tor","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2024-01-30T23:41:06+00:00","article:modified_time":"2024-01-30T23:41:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/113257","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=113257"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/113257\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=113257"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=113257"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=113257"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}