On avaldatud Tor 0.4.8.25 ja 0.4.9.8 tööriistade parandusversioonid, mida kasutatakse anonüümses Tor-võrgus töötamise korraldamiseks. Tor 0.4.9.8 väljaandes on parandatud 6 haavatavust:
- TROVE-2026-011 — viga, mis põhjustas andmete lugemise puutumatust väljaspool puhverpiiri spetsiaalselt vormindatud sõnumite (cell) END, TRUNCATE ja TRUNCATED töötlemisel;
- TROVE-2026-008 — vale sõnumite BEGIN_DIR töötlemine conflux mehhanismi kasutamisel.
- TROVE-2026-010 — conflux mehhanismis, kui ebaühtlaste sõnumite järjekord on puhastatud, arvestati loendureid ja oleku muutujad valesti.
- TROVE-2026-009 — kliendi rike, mis on põhjustatud ühenduse kaks korda sulgemisest, kui mälus jääb ebapiisavalt vaba mälu järjekordade töötlemiseks.
- TROVE-2026-006 — nulli de-referentseerimine, mis võib juhtuda spetsiaalselt vormindatud sõnumi CERT töötlemisel.
- TROVE-2026-007 — lugemine väljaspool eraldatud puhverpiiri, mis toimub spetsiaalselt vormindatud sõnumi BEGIN töötlemisel.
Debian on juba välja andnud tor 0.4.9.8-0+deb13u1 paketi värskenduse stabiilse versiooni jaoks ja 0.4.9.8-1 ebastabiilse jaoks. Haavatavuste parandused on kaasatud Tor Browser 15.0.13 ja Tails 7.7.3 väljaannetesse.
Mõni päev tagasi avaldati ka Arti 2.3.0 väljaanne, Tor tööriista teostus, mis on kirjutatud Rust keeles. Kui Arti kood jõuab tasemeni, mis suudab täielikult asendada C versiooni, kavatsevad Tor arendajad anda Arti peamise Tor teostuse staatuse ja järk-järgult lõpetada C versiooni hooldamise. Uues versioonis on arendatud funktsionaalsust reläide ja serverid direktorite (Directory Authority) jaoks, lisatud uus RPC API tunnelite uurimiseks, pakutakse logide salvestamise tuge syslog kaudu ja lisatud logging.protocol_warnings seadistus, et kajastada logis protokolli vale kasutamise hoiatust.
Allikas: opennet.ru
