Tor Browser’i ja Tor infrastruktuuri komponentide auditi tulemused

Tor-anonüüsivõrgu arendajad avaldasid Tor Browseri ja projekti OONI Probe, rdsys, BridgeDB ja Conjure tööriistade auditi tulemused, mida kasutatakse tsensorite ületamiseks. Audiiti viis läbi Cure53 ettevõte alates novembrist 2022 kuni aprillini 2023.

Kontrolli käigus avastati 9 haavatavust, millest kaks klassifitseeriti ohtlikeks, ühele anti keskmine ohtlikkuse tase ja 6 klassifitseeriti madala ohtlikkuse probleemideks. Samuti leiti koodibaasist 10 probleemi, mis kuuluvad mitteohutusalaste puuduste kategooriasse. Üldiselt on Tor projekti kood hinnatud vastavaks turvalise programmeerimise praktikatele.

Esimene ohtlik haavatavus esines jaotatud süsteemi rdsys tagaplaanis, mis tagab tsensuuri all kannatavatele kasutajatele selliste ressursside nagu proxy-nimekirjad ja allalaadimislingid toimetamise. Haavatavus tulenes autentimise puudumisest ressursside registreerimise töötlusse ja võimaldas ründajal registreerida oma pahatahtliku ressursi kasutajatele toimetamiseks. Haavatavuse ärakasutamine seisneb HTTP-päringu saatmises rdsys-i töötlusse.

Tor Browser’i ja Tor infrastruktuuri komponentide auditi tulemused

Teine ohtlik haavatavus leiti Tor Browseris ja oli põhjustatud digitaalallkirja kontrollimise puudumisest rdsys-i ja BridgeDB kaudu sildade nimekirja hankimisel. Kuna nimekiri laetakse brauserisse enne Tor anonüüsivõrguga ühenduse loomist, võimaldas krüptograafilise digitaalallkirja kontrollimise puudumine ründajal nimekirja sisu valeväiteid, näiteks ühenduse kuulamise või ründe kaudu, mille kaudu nimekiri levib. Eduka rünnaku korral sai ründaja korraldada kasutajate ühendamine läbi enda kompromiteeritud sildade sõlme. serverilt, mille kaudu levitatakse nimekirja. Eduka rünnaku korral sai ründaja korraldada kasutajate ühendamise läbi enda kompromiteeritud sildade sõlme.

Keskmise ohtlikkuse haavatavus esines rdsys-i alamsüsteemis kogumite juurutamise skriptis ja võimaldas ründajal oma õigusi kasutajast nobody tõsta rdsys-i kasutajaks, tingimusel, et tal on juurdepääs serveri ja kirjutamisvõime ajutiste failide katalooge. Haavatavuse ärakasutamine seisneb katalooge /tmp paigaldatava täitmise faili asendamises. Rdsys-i kasutaja õiguste omamine annab ründajale võimaluse muuta rdsys-i kaudu käivitatavaid täitmisfaile.

Madala astme ohtlikkuse haavatavused olid peamiselt seotud vananenud sõltuvuste kasutamisega, milles esinesid tuntud haavatavused, või võimalusega tekitada teenuse keelamine. Tor Brauseri väikeste haavatavuste seas on märgitud JavaScripti täitmise keelu ringi viimise võimalus kõrgeima kaitseastme seadistamisel, failide laadimise piirangute puudumine ja potentsiaalne teabe leke kasutaja isikliku tugilehe kaudu, mis võimaldab jälgida kasutajaid taaskäivituste vahel.

Praegu on kõik haavatavused kõrvaldatud, muu hulgas on rakendatud autentimine kõigi rdsys töötlejate jaoks ja lisatud Tor Brauserisse allalaaditavate loendite digitaalallkiri kontroll.

Lisaks tasub märkida Tor Brauseri versiooni 13.0.1 väljaandmist. Väljaanne on sümfoonsed Firefoxi versiooniga 115.4.0 ESR, milles on kõrvaldatud 19 haavatavust (13 tunnustatud ohtlikeks). Tor Brauseri 13.0.1 versioonile Androidile on kantud haavatavuste parandused Firefoxi 119 harust.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster