Tor 0.3.5.11, 0.4.2.8 ja 0.4.3.6 uuendamine DoS-haavatavuse kõrvaldamiseks

Esitatud Tor tööriistade (0.3.5.11, 0.4.2.8, 0.4.3.6 ja 4.4.2-alpha) uuendatud versioonid, mida kasutatakse Tor anonüümse võrgu töö korraldamiseks. Uutes versioonides on kõrvaldatud haavatavus (CVE-2020-15572), mis tuleneb mälupiiri ületamisest. See haavatavus võimaldab kaugel asuval ründajal tor protsessi kokku kukkuda. Probleem ilmneb ainult siis, kui kasutatakse NSS raamistikku (vaikimisi ehitatakse Tor OpenSSL-i abil ja NSS kasutamine nõuab lipu „—enable-nss” määramist).

Lisaks esitatud plaan lõpetada teise versiooni protokolli toetamine onion-teenustes (varem tuntud kui peidetud teenused). 1,5 aastat tagasi versioonis 0.3.2.9 said kasutajad pakutakse kolmanda versiooni protokolli onion-teenustes, mis on silmapaistev 56-märgiseks aadresside ülemineku, parema kaitse kaudu andmelekkete direktoriteenuses, laiendatava modulaarse struktuuri ning SHA3, ed25519 ja curve25519 algoritmide kasutamisega SHA1, DH ja RSA-1024 asemel.

Teine versioon protokollist töötati välja umbes 15 aastat tagasi ja tänapäeva nõudmiste tõttu vananenud algoritmide tõttu ei saa seda pidada turvaliseks. Arvestades vanade harude toe lõppemist toetab tänapäeval iga asjakohane Tor üleminek kolmandale versioonile protokollist, mis on vaikimisi pakutud uute onion-teenuste loomisel.

15. septembril 2020 hakkab Tor väljastama hoiatust operaatoritele ja klientidele teise versiooniga protokolli vananemise kohta. 15. juulil 2021 eemaldatakse teise versiooni protokolli tugi koodibaasist ja 15. oktoobril 2021 ilmub uus stabiilne Tor versioon, millel pole toetust vana protokolli jaoks. Seega on vanade onion-teenuste omanikel aega 16 kuud, et üleminekuks uuele protokolliversioonile, mis nõuab teenuse jaoks uue 56-märgiseks aadressi genereerimist.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster