Sortie de la nouvelle version stable de Tor 0.4.6

La version 0.4.6.5 de l'outil Tor a été présentée, utilisée pour organiser le fonctionnement du réseau anonyme Tor. La version 0.4.6.5 est reconnue comme la première version stable de la branche 0.4.6, qui a évolué au cours des cinq derniers mois. La branche 0.4.6 sera accompagnée dans le cadre du cycle de maintenance standard : la publication des mises à jour sera arrêtée dans neuf mois ou trois mois après la sortie de la branche 0.4.7.x. Un long cycle de support (LTS) est assuré pour la branche 0.3.5, dont les mises à jour seront publiées jusqu'au 1er février 2022. Parallèlement, des versions de Tor 0.3.5.15, 0.4.4.9 et 0.4.5.9 ont été créées, corrigées des vulnérabilités DoS, permettant de provoquer un refus de service aux clients des services onion et aux relais.

Principales modifications :

  • Ajout de la possibilité de créer des services onion basés sur la troisième version du protocole avec authentification d'accès des clients via des fichiers dans le répertoire 'authorized_clients'.
  • Pour les relais, un indicateur a été ajouté, permettant à l'opérateur de nœud de comprendre que le relais n'est pas inclus dans le consensus lors de la sélection serveurs très chargés des répertoires (par exemple, lorsque trop de relais se trouvent sur la même adresse IP).
  • La possibilité de transmettre des informations sur la surcharge dans les données extrainfo, qui peuvent être utilisées pour l'équilibrage de la charge dans le réseau, a été assurée. La transmission de la métrique est contrôlée par l'option OverloadStatistics dans torrc.
  • Dans le sous-système de protection contre les attaques DoS, une possibilité de limiter l'intensité des connexions des clients aux relais a été ajoutée.
  • Les relais ont mis en œuvre la publication de statistiques sur le nombre de services onion basés sur la troisième version du protocole et le volume de leur trafic.
  • Le code pour les relais a supprimé le support de l'option DirPorts, qui n'est pas utilisée pour ce type de nœuds.
  • Un refactoring du code a été effectué. Le sous-système de protection contre les attaques DoS a été déplacé dans le gestionnaire subsys.
  • Le support des anciens services onion basés sur la deuxième version du protocole, qui a été déclarée obsolète il y a un an, a été interrompu. La suppression complète du code associé à la deuxième version du protocole est prévue pour l'automne. La deuxième version du protocole a été développée il y a environ 16 ans et, en raison des algorithmes obsolètes utilisés, ne peut pas être considérée comme sécurisée dans les conditions modernes. Il y a deux ans et demi, avec la version 0.3.2.9, les utilisateurs ont reçu une proposition pour la troisième version du protocole pour les services onion, marquée par le passage à des adresses de 56 caractères, offrant une protection plus fiable contre les fuites de données. serveurs un répertoire, une structure modulaire extensible et l'utilisation des algorithmes SHA3, ed25519 et curve25519 au lieu de SHA1, DH et RSA-1024.
  • Vulnérabilités corrigées :
    • CVE-2021-34550 - accès à une zone mémoire en dehors du tampon alloué dans le code de parsing des descripteurs des services onion basés sur la troisième version du protocole. Un attaquant peut, en plaçant un descripteur de service onion spécialement conçu, provoquer le plantage de tout client tentant d'accéder à ce service onion.
    • CVE-2021-34549 - possibilité de mener une attaque par déni de service sur les relais. Un attaquant peut créer des chaînes avec des identifiants provoquant des collisions dans la fonction de hachage, dont le traitement entraîne une forte charge sur le processeur.
    • CVE-2021-34548 - un relais pouvait effectuer un spoofing des cellules RELAY_END et RELAY_RESOLVED dans des flux à moitié fermés, permettant de terminer un flux créé sans l'implication de ce relais.
    • TROVE-2021-004 - ajout de vérifications supplémentaires des échecs lors de l'accès au générateur de nombres aléatoires OpenSSL (avec l'implémentation RNG par défaut d'OpenSSL, de tels échecs ne se produisent pas).

    Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster