Tor võrgu arendajad avaldasid Tor Brauseri ja arendatavate tööriistade OONI Probe, rdsys, BridgeDB ja Conjure auditi tulemused, mida kasutatakse tsensuuri ületamiseks. Audiiti viis läbi Cure53 2022. aasta novembrist kuni 2023. aasta aprillini.
Kontrolli käigus leiti 9 haavatavust, millest kaks klassifitseeriti ohtlikuks, ühele määrati keskmine oht, ning 6 seostati väikese ohu probleemidega. Koodibaasis leiti ka 10 probleemi, mis kuuluvad mitteohutuse kategooriasse. Üldiselt on Tor projekti kood märgitud vastavaks ohutu programmeerimise praktikatele.
Esimene ohtlik haavatavus esines jaotatud süsteemi rdsys tagapinnas, mis võimaldas tsenseeritavatele kasutajatele selliste ressursside, nagu proxy-nimekirjad ja allalaadimislingid, tarnimist. Haavatavus tekkis autentimise puudumise tõttu resursside registreerimise käsitlejaga suhtlemisel, võimaldades ründajal registreerida oma pahatahtliku ressursi kasutajatele edastamiseks. Selle ära kasutamine piirdub HTTP-päringu saatmisega rdsys käsitlejale.

Teine ohtlik haavatavus avastati Tor Brauseris, mis tekkis digitaalallkirja kontrollimise puudumise tõttu rdsys ja BridgeDB kaudu sildade nimekirja saamisel. Kuna nimekiri laaditakse brauserisse enne ühenduse loomist anonüümse Tor-võrguga, võimaldas digitaalallkirja kontrollimise puudumine ründajal nimekirja sisu ümber vahetada, näiteks ühenduse pealtkuulamise või häkkimise teel, mille kaudu nimekiri levib. Eduka rünnaku korral võis kurjategija korraldada kasutajate ühendamise oma kompromiteeritud sildade kaudu. serverile, mille kaudu levib loend. Eduka rünnaku korral võiks ründaja korraldada kasutajate ühendamise läbi enda kompromiteeritud sildmooduli.
Keskmise ohtlikkusega haavatavus oli olemas rdsys'i alam-süsteemis tõste skriptis, mis võimaldas ründajal oma õigusi kasutada kasutajalt nobody kasutajale rdsys, kui tal oli juurdepääs ja kirjutamisõigus ajutiste failide katalooge. serverile Haavatavuse ärakasutamine seisneb katalooge /tmp paigutatava täideviidava faili asendamises. Rdsys'i kasutaja õiguste saamine võimaldab ründajal muuta rdsys'i kaudu käivitatavaid täideviidavaid faile.
Madalate ohtlikkuse tasemega haavatavused olid peamiselt seotud vananenud sõltuvuste kasutamisega, milles olid tuntud haavatavused, või võimalusega tekitada teenuse katkestamise. Tor Brauseri väheoluliste haavatavuste hulka kuulub JavaScripti täitmisest kõrvalehoidmine kõrge kaitsetaseme seadistamisel, failide üleslaadimise piirangute puudumine ja potentsiaalne teabe lekke võimalus kasutaja kodulehe kaudu, mis võimaldab kasutajate jälgimist üle käivituste.
Praegu on kõik haavatavused kõrvaldatud, sealhulgas on rakendatud autentimine kõigis rdsys töötlejates ning lisatud allkirjade kontroll Tor Browserisse laaditavatele loenditele.
Lisaks tasub mainida Tor Browseri 13.0.1 versiooni väljalaskmist. Väljaanne on sünkroonitud Firefox 115.4.0 ESR koodibaasiga, milles on kõrvaldatud 19 haavatavust (13 peetakse ohtlikeks). Tor Browser 13.0.1 versioon Androidile sisaldab parandusi Firefox 119 harust.
Allikas: opennet.ru
