Resultados de la segunda auditoría de seguridad de los desarrollos del proyecto Tor

Los desarrolladores de la red anónima Tor han publicado los resultados de la segunda auditoría, llevada a cabo por la empresa Radically Open Security desde abril hasta agosto de 2023 (anteriormente, la empresa Cure53 realizó la primera auditoría desde noviembre de 2022 hasta abril de 2023). La revisión abarcó el código para asegurar el funcionamiento de los nodos de salida, el navegador Tor Browser, componentes de infraestructura (recopilación de métricas, SWBS, API Onionoo) y herramientas de prueba. El objetivo principal de la revisión era evaluar los cambios realizados para mejorar la velocidad y la fiabilidad de la red Tor, tales como el protocolo de separación de tráfico Conflux añadido en la versión Tor 0.4.8 y los métodos de protección de servicios Onion contra ataques DoS basados en pruebas de trabajo.

Durante la auditoría se identificaron 17 vulnerabilidades, de las cuales solo una fue clasificada como peligrosa. Cuatro vulnerabilidades fueron clasificadas con un nivel de peligro medio, y 12 fueron catalogadas como problemas de bajo nivel de peligro. La vulnerabilidad más crítica se detectó en la aplicación onbasca (Onion Bandwidth Scanner), que se utiliza para escanear la capacidad de los nodos de la red.

La vulnerabilidad se debe a la posibilidad de enviar solicitudes a través del método GET de HTTP, permitiendo la ejecución de sustituciones de solicitudes entre sitios en nombre de otro usuario (CSRF, Cross-Site Request Forgery), lo que le otorga al atacante la capacidad de agregar sus propios nodos puente en la base de datos mediante la manipulación del parámetro 'bridge_lines'. Por ejemplo, un atacante puede poner una página web con el código JavaScript fetch('http://127.0.0.1:8000/bridge-state/?bridge_lines=obfs4+0.0.0.000000+AAA+cert0+iat-mode0', y si un usuario con una sesión activa en el Onion Bandwidth Scanner abre esta página, se añadirá la IP '0.0.0.0' a la base de datos en su nombre.

Problemas de nivel medio de peligro:

  • Denegación de servicio en metrics-lib a través de la transferencia de un gran archivo comprimido; dado que el archivo se descomprime en la memoria RAM, se puede enviar una especie de bomba zip (por ejemplo, se pueden empaquetar 600 MB de ceros en 0.0006 MB) y provocar el agotamiento de la memoria disponible.
  • Uso en tor-android-service (utilizado en Tor Browser para Android) de un módulo externo tun2socks, cuyo soporte ha sido descontinuado.
  • Escritura de un byte nulo fuera del búfer asignado en el cliente Tor debido al uso de la función read_file_to_str_until_eof, que devuelve el tamaño sin tomar en cuenta el carácter nulo.
  • Vulnerabilidad en sbws (Simple Bandwidth Scanner) que permite revertir una conexión HTTPS a HTTP utilizando una redirección a HTTP. Un nodo de salida de Tor controlado por un atacante podría aprovechar esta vulnerabilidad para filtrar tokens de API.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster