Se han publicado actualizaciones correctivas de las herramientas Tor 0.4.8.25 y 0.4.9.8, utilizadas para operar la red anónima Tor. En el lanzamiento de Tor 0.4.9.8 se han corregido 6 vulnerabilidades:
- TROVE-2026-011 — error que provocaba la lectura de datos fuera del búfer al procesar mensajes formateados específicamente (celda) END, TRUNCATE y TRUNCATED;
- TROVE-2026-008 — manejo incorrecto de mensajes BEGIN_DIR al utilizar el mecanismo conflux.
- TROVE-2026-010 — en el mecanismo conflux, al limpiar la cola de mensajes desordenados, se recalculaban erróneamente los contadores y variables de estado.
- TROVE-2026-009 — finalización inesperada del cliente, causada por el cierre doble de la cadena bajo condiciones de falta de memoria libre para operar las colas de cadenas.
- TROVE-2026-006 — desreferenciación de puntero nulo que puede ocurrir al procesar un mensaje formateado específicamente CERT.
- TROVE-2026-007 — lectura del área fuera del búfer asignado, que ocurre al procesar un mensaje formateado específicamente BEGIN.
Debian ya ha lanzado la actualización del paquete tor 0.4.9.8-0+deb13u1 para la versión estable de la distribución y 0.4.9.8-1 para la inestable. Las correcciones de las vulnerabilidades se han incluido en las versiones de Tor Browser 15.0.13 y Tails 7.7.3.
Hace unos días también se publicó la versión Arti 2.3.0, una implementación de la herramienta Tor, escrita en el lenguaje Rust. Cuando el código de Arti alcance un nivel que pueda reemplazar completamente la versión en C, los desarrolladores de Tor tienen la intención de elevar a Arti al estado de implementación principal de Tor y gradualmente descontinuar el soporte de la implementación en C. En la nueva versión se ha desarrollado funcionalidad para relays y servidores autoridades de directorios, se agregó una nueva API RPC para inspeccionar túneles, se proporcionó soporte para almacenamiento de registros a través de syslog y se añadió la configuración logging.protocol_warnings para reflejar en el registro las advertencias sobre el uso incorrecto del protocolo.
Fuente: opennet.ru
