Tor 0.3.5.10, 0.4.1.9 ja 0.4.2.7 uuendus DoS-haavatavuse kÔrvaldamiseks

Esitatud Tor tööriista versioonide korrigeerivad vÀljalasked (0.3.5.10, 0.4.1.9, 0.4.2.7, 0.4.3.3-alpha), mida kasutatakse anonimse Tor-vÔrgustiku töö korraldamiseks. Uutes versioonides on kÔrvaldatud kaks haavatavust:

  • CVE-2020-10592 — seda saab kasutada mis tahes pahatahtliku isiku poolt, et algatada teenuse keelamise rĂŒnnakute tegemine. RĂŒnnakut saab lĂ€bi viia ka Tor katalogide serverite poolt, et rĂŒnnata kliente ja varjatud teenuseid. RĂŒndaja vĂ”ib luua tingimused, mis pĂ”hjustavad liiga suurt koormust CPU-le, mis hĂ€irib normaalset tööd mitme sekundi vĂ”i minuti jooksul (rĂŒnnaku kordamine vĂ”ib DoS-i pikendada pikaks ajaks). Probleem ilmneb alates versioonist 0.2.1.5-alpha.
  • CVE-2020-10593 — kaugtasandilt algatatud mĂ€lulekke oht, mis ilmneb sama ahelaga (circuit padding) topeltkokkuleppe korral.

Samuti vĂ”ib mĂ€rkida, et Tor Browser 9.0.6 sisaldab parandamata haavatavust lisandis NoScript, mis vĂ”imaldab kĂ€ivitada JavaScript-koodi "Safest" kaitse reĆŸiimis. Neile, kelle jaoks JavaScripti tĂ€itmisel on keeld oluline, soovitatakse ajutiselt keelata JavaScripti kasutamine brauseris, muutes parameetrit javascript.enabled menĂŒĂŒs about:config.

Puudust ĂŒritati kĂ”rvaldada versioonis NoScript 11.0.17, kuid nagu selgus, ei lahendanud pakutud parandamine probleemi tĂ€ielikult. Arvestades muudatusi hiljem vĂ€lja antud versioonis NoScript 11.0.18, pole probleem samuti lahendatud. Tor Browseris on NoScripti automaatne uuendamine lubatud, seega pĂ€rast paranduse ilmumist tarnitakse see automaatselt.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster