Esitleti Tor 0.4.6.5 tööriistade vĂ€ljaanne, mida kasutatakse anonĂŒĂŒmse Tor vĂ”rgu korraldamiseks. Tor 0.4.6.5 versioon on tunnustatud esimeseks stabiilseks vĂ€ljaandeks 0.4.6 harust, mis on arenenud viimase viie kuu jooksul. Haru 0.4.6 saab regulaarset tuge â vĂ€rskenduste vĂ€ljaandmine lĂ”petatakse 9 kuu pĂ€rast vĂ”i 3 kuu jooksul pĂ€rast haru 0.4.7.x vĂ€ljaandmist. Pikaajaline toetus (LTS) on tagatud 0.3.5 harule, mille vĂ€rskendusi jagatakse kuni 1. veebruarini 2022. Samal ajal on vĂ€lja antud Tor versioonid 0.3.5.15, 0.4.4.9 ja 0.4.5.9, milles on kĂ”rvaldatud DoS-haavatavused, mis vĂ”imaldavad pĂ”hjustada tĆĄilli teenuse katkestamist onion-teenustes ja releeides.
Peamised muudatused:
- On lisatud vÔimalus luua onion-teenuseid kolmanda versiooni protokolli pÔhjal, kusjuures klientide juurdepÀÀsu autentimine toimub 'authorized_clients' katalooge failide abil.
- Relee jaoks on lisatud lipp, mis vĂ”imaldab sĂ”lmepidajal mĂ”ista, et relee ei ole nii nimetatud konsensusprotsessis valikuprotsessis kaasatud. serveritega direktorite (nĂ€iteks, kui liiga palju releesid on ĂŒhe IP-aadressi all).
- On tagatud vÔimalus edastada koormuse kohta teavet extrainfo andmetes, mida saab kasutada koormuse tasakaalustamiseks vÔrgus. Allika metrika edastamist juhitakse torrc-is oleva OverloadStatistics seade abil.
- DoS-rĂŒnnakute kaitsesĂŒsteemi on lisatud vĂ”imalus piirata klientide ĂŒhenduste intensiivsust releedele.
- Releeides on rakendatud statistika avaldamine kolmanda versiooni protokolli pÔhjal loodud onion-teenuste arvu ja nende liikluse mahu kohta.
- Relee koodist on eemaldatud DirPorts valiku tugi, mida ei kasutata selle tĂŒĂŒpi sĂ”lmede jaoks.
- Koodi on refaktoreeritud. DoS-rĂŒnnakute kaitsesĂŒsteem on viiudud subsys haldurisse.
- Toetamine vanadele onion-teenustele, mis pĂ”hinevad teisel versioonil protokollist, on lĂ”petatud, kuna see kuulutati ebaĂ”nnestunuks aasta tagasi. Teise versiooni protokolli koodi tĂ€ielik eemaldamine on oodata sĂŒgisel. Teine versioon protokollist loodi umbes 16 aastat tagasi ja tĂ€napĂ€eva tingimustes, vanade algoritmide kasutamise tĂ”ttu, ei saa seda pidada turvaliseks. Kaks ja pool aastat tagasi, versioonis 0.3.2.9, pakuti kasutajatele kolmandat versiooni onion-teenuste protokollist, mis on tuntud 56-mĂ€rgiliste aadresside, parema kaitse andmete lekkimise eest kaudu. serverid katalooge, laiene modulaarse struktuuri ja SHA3, ed25519 ja curve25519 algoritmide kasutamisega SHA1, DH ja RSA-1024 asemel.
- Turbepuudused on kÔrvaldatud:
- CVE-2021-34550 â mĂ€lu ala kĂ”netamine vĂ€ljaspool jaotatud puhvrit kolmandat versiooni onion-teenuste protokolli kĂ€sitlevas koodis. RĂŒndaja vĂ”ib spetsiaalselt vormindatud onion-teenuse deskriptorit paigutades pĂ”hjustada mis tahes kliendi krahhi, kes pĂŒĂŒab sellele onion-teenusele juurde pÀÀseda.
- CVE-2021-34549 â vĂ”imalus teostada teenuste keelamise rĂŒnnakute jĂ€rjestusi, mis pĂ”hjustavad hash-funktsioonis kollisioonide kutsumise. RĂŒndaja saab luua identifikaatoritega ahelad, mille töötlemine pĂ”hjustab suurt koormust CPU-le.
- CVE-2021-34548 â riga suutis RELAY_END ja RELAY_RESOLVED rakendamise spufi poolte suletud voogudes, mis vĂ”imaldas lĂ”petada voogu, mis loodi ilma kĂ€esoleva rige osaluseta.
- TROVE-2021-004 â lisatud tĂ€iendavad kontrollid juhuslike arvu generaatorile OpenSSL juures ilmnevate tĂ”rgete jaoks (default RNG rakenduse OpenSSL korral selliseid tĂ”rkeid ei esine).
Allikas: opennet.ru
