Tor tööriistade (0.3.5.11, 0.4.2.8, 0.4.3.6 ja 4.4.2-alpha) uuendatud versioonid, mida kasutatakse Tor anonüümse võrgu töö korraldamiseks. Uutes versioonides on kõrvaldatud (CVE-2020-15572), mis tuleneb mälupiiri ületamisest. See haavatavus võimaldab kaugel asuval ründajal tor protsessi kokku kukkuda. Probleem ilmneb ainult siis, kui kasutatakse NSS raamistikku (vaikimisi ehitatakse Tor OpenSSL-i abil ja NSS kasutamine nõuab lipu „—enable-nss” määramist).
Lisaks plaan lõpetada teise versiooni protokolli toetamine onion-teenustes (varem tuntud kui peidetud teenused). 1,5 aastat tagasi versioonis 0.3.2.9 said kasutajad kolmanda versiooni protokolli onion-teenustes, mis on silmapaistev 56-märgiseks aadresside ülemineku, parema kaitse kaudu andmelekkete direktoriteenuses, laiendatava modulaarse struktuuri ning SHA3, ed25519 ja curve25519 algoritmide kasutamisega SHA1, DH ja RSA-1024 asemel.
Teine versioon protokollist töötati välja umbes 15 aastat tagasi ja tänapäeva nõudmiste tõttu vananenud algoritmide tõttu ei saa seda pidada turvaliseks. Arvestades vanade harude toe lõppemist toetab tänapäeval iga asjakohane Tor üleminek kolmandale versioonile protokollist, mis on vaikimisi pakutud uute onion-teenuste loomisel.
15. septembril 2020 hakkab Tor väljastama hoiatust operaatoritele ja klientidele teise versiooniga protokolli vananemise kohta. 15. juulil 2021 eemaldatakse teise versiooni protokolli tugi koodibaasist ja 15. oktoobril 2021 ilmub uus stabiilne Tor versioon, millel pole toetust vana protokolli jaoks. Seega on vanade onion-teenuste omanikel aega 16 kuud, et üleminekuks uuele protokolliversioonile, mis nõuab teenuse jaoks uue 56-märgiseks aadressi genereerimist.
Allikas: opennet.ru
