KĂ€es on Tor tööriistade versioon 0.4.6.5, mis on mĂ”eldud Tor anonĂŒĂŒmse vĂ”rgustiku töö korraldamiseks. Tor versioon 0.4.6.5 tunnistatakse esimese stabiilse vĂ€ljaandena 0.4.6 harust, mis on viimase viie kuu jooksul arenenud. Haru 0.4.6 sĂŒstematiseeritakse tavapĂ€rase hooldustsĂŒkli raames â vĂ€rskenduste vĂ€ljaandmine lĂ”petatakse 9 kuu vĂ”i 3 kuu pĂ€rast 0.4.7.x haru vĂ€ljalaskmist. Pikendatud toe tsĂŒkkel (LTS) on tagatud harule 0.3.5, mille vĂ€rskendused ilmuvad kuni 1. veebruarini 2022. Samuti on vĂ€lja antud Tor versioonid 0.3.5.15, 0.4.4.9 ja 0.4.5.9, kus on kĂ”rvaldatud DoS-haavatavused, mis vĂ”ivad pĂ”hjustada klientide onion-teenuste ja relva teenuste teenindamise katkestusi.
Peamised muudatused:
- Lisatud on vÔimalus luua onion-teenuseid kolmanda versiooni protokolli pÔhjal, autentides klientide juurde pÀÀsu 'authorized_clients' katalooge sisaldavate failide kaudu.
- Edastuspunktidele on lisatud tunnus, mis vÔimaldab sÔlme operaatoril mÔista, et edastuspunkt ei ole valimisel konsensusse kaasatud serveritega direktorit (nÀiteks juhul, kui sama IP-aadressi all on liiga palju edastuspunktide).
- Tagatud on vĂ”imalus edastada ĂŒlekoormuse andmeid extrainfo andmetes, mida saab kasutada vĂ”rgu koormuse tasakaalustamiseks. Metriikide edastamine toimub OverloadStatistics valiku kaudu torrc-s.
- DoS-rĂŒnnakute kaitsesĂŒsteemi on lisatud vĂ”imalus piirata kliendi ĂŒhenduste intensiivsust edastuspunktide suhtes.
- Edastuspunktides on rakendatud statistika avaldamise vÔimalus kolmanda versiooni protokollil pÔhinevate onion-teenuste arvu ja nende liikluse mahu kohta.
- Edastuspunktide koodist eemaldati DirPorts valiku toimetamine, mida ei kasutata selle tĂŒĂŒbi sĂ”lmede jaoks.
- Koodi on refaktoreeritud. DoS-rĂŒnnakute kaitsesĂŒsteem on viidud subsys-i haldurisse.
- Toetamine vana onion-teenuste jaoks, mis pĂ”hines teisel versioonil protokollist, on lĂ”petatud, kuna see kuulutati aasta tagasi aegunuks. Teise versiooni protokolli koodi tĂ€ielik eemaldamine on eeldatavasti sĂŒgisel. Teine versioon protokollist loodi umbes 16 aastat tagasi ja vananenud algoritmide kasutamine ei vĂ”imalda seda tĂ€napĂ€evastes tingimustes ohutuks pidada. Kaks ja pool aastat tagasi pakuti vĂ€lja kolmas versioon onion-teenuste protokollist vĂ€ljaandes 0.3.2.9, mis oli mĂ€rgitud 56-mĂ€rgilistele aadressidele ĂŒleminekuga, usaldusvÀÀrsema andmelekke kaitsega. serveritesse direktorit, laieneva modulaarse struktuuriga ja SHA3, ed25519 ja curve25519 algoritmide kasutamisega SHA1, DH ja RSA-1024 asemel.
- Turbeteated:
- CVE-2021-34550 â mĂ€lu eraldamispiiride ĂŒletamine kolmanda versiooni protokollile mĂ”eldud onion-teenuste descriptorite parsimise koodis. RĂŒndaja saab, kasutades spetsiaalselt koostatud onion-teenuse deskriptorit, vallandada mistahes kliendi krahhi, kes ĂŒritab sellele onion-teenusele ligi pÀÀseda.
- CVE-2021-34549 â vĂ”imalus rĂŒndetaotluse lĂ€biviimiseks, et kĂ€ivitada rĂŒndeviisil relvade teenuste peatamine. RĂŒndaja suudab luua identifikaatoritega ahelad, mis pĂ”hjustavad hash-funktsiooni kokkupĂ”rkeid, mille töötlemine toob kaasa suure CPU koormuse.
- CVE-2021-34548 â relay suutis manipuleerida RELAY_END ja RELAY_RESOLVED rakkudega osaliselt suletud voogudes, mis vĂ”imaldas sulgeda voogu, mis loodi ilma selle relay osaluseta.
- TROVE-2021-004 â lisatud on tĂ€iendavad kontrollid OpenSSL juhuslike arvude generaatori tĂ”rgete kohta (Java rakendusega RNG OpenSSL, mis on vaikimisi sisse lĂŒlitatud, ei avaldu sellised vead).
Allikas: opennet.ru
