Mises à jour correctives de l'outil Tor (0.3.5.11, 0.4.2.8, 0.4.3.6 et 4.4.2-alpha), utilisé pour organiser le fonctionnement du réseau anonyme Tor. Dans les nouvelles versions, le problème a été résolu (CVE-2020-15572), causée par un accès à une zone mémoire en dehors des limites du tampon alloué. Cette vulnérabilité permet à un attaquant distant d'initier le crash du processus tor. Le problème ne se manifeste que lors de la compilation avec la bibliothèque NSS (par défaut, Tor est compilé avec OpenSSL, et l'utilisation de NSS nécessite de spécifier le flag «—enable-nss»).
Supplémentaire un plan de fin de support pour la seconde version du protocole des services onion (anciennement appelés services cachés). Il y a un an et demi, dans la version 0.3.2.9, les utilisateurs ont été la troisième version du protocole pour les services onion, notable pour sa transition vers des adresses de 56 caractères, une protection plus fiable contre les fuites de données via les serveurs de répertoire, une structure modulaire extensible et l'utilisation des algorithmes SHA3, ed25519 et curve25519 au lieu de SHA1, DH et RSA-1024.
La deuxième version du protocole a été développée il y a environ 15 ans et, en raison de l'utilisation d'algorithmes obsolètes dans les conditions modernes, ne peut plus être considérée comme sûre. Étant donné l'expiration du support des anciennes branches, à l'heure actuelle, tout passerelle Tor actuelle supporte la troisième version du protocole, qui est proposée par défaut lors de la création de nouveaux services onion.
Le 15 septembre 2020, Tor commencera à avertir les opérateurs et les clients de l'obsolescence de la deuxième version du protocole. Le 15 juillet 2021, le support de la deuxième version du protocole sera supprimé de la base de code, et le 15 octobre 2021, une nouvelle version stable de Tor sera publiée sans support pour l'ancien protocole. Ainsi, les propriétaires de anciens services onion disposent de 16 mois pour migrer vers la nouvelle version du protocole, qui nécessite la génération d'un nouvel adresse 56 caractères pour le service.
Source : opennet.ru
