Actualización de Tor 0.3.5.11, 0.4.2.8 y 0.4.3.6 con la corrección de vulnerabilidad DoS

Presentados actualizaciones correctivas del kit de herramientas de Tor (0.3.5.11, 0.4.2.8, 0.4.3.6 y 4.4.2-alpha), utilizado para organizar el funcionamiento de la red anónima Tor. En las nuevas versiones se ha corregido vulnerabilidad (CVE-2020-15572), ocasionada por el acceso a un área de memoria fuera de los límites del buffer asignado. Esta vulnerabilidad permite que un atacante remoto inicie un fallo en el proceso tor. El problema se manifiesta solo cuando se compila con la biblioteca NSS (por defecto, Tor se compila con OpenSSL, y el uso de NSS requiere especificar la bandera «—enable-nss»).

Adicionalmente presentado el plan de descontinuación del soporte de la segunda versión del protocolo de servicios onion (anteriormente conocidos como servicios ocultos). Hace un año y medio, en la versión 0.3.2.9, a los usuarios se les una técnica similar de sustitución de solicitudes ofreció la tercera versión del protocolo para servicios onion, notable por la transición a direcciones de 56 caracteres, una protección más sólida contra filtraciones de datos a través de servidores de directorio, una estructura modular ampliable y el uso de algoritmos SHA3, ed25519 y curve25519 en lugar de SHA1, DH y RSA-1024.

La segunda versión del protocolo fue desarrollada hace aproximadamente 15 años y, debido al uso de algoritmos obsoletos en las condiciones actuales, no puede considerarse segura. Dado el fin del tiempo de soporte para las ramas antiguas, actualmente cualquier puerta de enlace Tor relevante admite la tercera versión del protocolo, que se ofrece por defecto al crear nuevos servicios onion.

El 15 de septiembre de 2020, Tor comenzará a advertir a los operadores y clientes sobre la obsolescencia de la segunda versión del protocolo. El 15 de julio de 2021, el soporte para la segunda versión del protocolo será eliminado del código, y el 15 de octubre de 2021, se lanzará una nueva versión estable de Tor sin soporte para el antiguo protocolo. Así, los propietarios de servicios onion antiguos disponen de 16 meses para migrar a la nueva versión del protocolo, que requiere la generación de una nueva dirección de 56 caracteres para el servicio.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster