Des versions correctrices des outils Tor 0.4.8.25 et 0.4.9.8, utilisés pour organiser le fonctionnement du réseau anonyme Tor, ont été publiées. La version Tor 0.4.9.8 corrige 6 vulnérabilités :
- TROVE-2026-011 — une erreur menant à la lecture de données en dehors de la zone tampon lors du traitement de messages spécialement formatés (cell) END, TRUNCATE et TRUNCATED ;
- TROVE-2026-008 — traitement incorrect des messages BEGIN_DIR lors de l'utilisation du mécanisme conflux.
- TROVE-2026-010 — dans le mécanisme conflux, la purgation de la file d'attente des messages non ordonnés recalculait incorrectement les compteurs et les variables d'état.
- TROVE-2026-009 — plantage du client, causé par une double fermeture de la chaîne en cas de manque de mémoire disponible pour le fonctionnement des files d'attente de chaîne.
- TROVE-2026-006 — déréférencement d'un pointeur nul, pouvant se produire lors du traitement d'un message CERT spécialement formaté.
- TROVE-2026-007 — lecture en dehors de la zone mémoire réservée, se produisant lors du traitement d'un message BEGIN spécialement formaté.
Debian a déjà publié une mise à jour du paquet tor 0.4.9.8-0+deb13u1 pour la version stable de la distribution et 0.4.9.8-1 pour la version instable. Les corrections de vulnérabilités ont été intégrées dans les versions Tor Browser 15.0.13 et Tails 7.7.3.
Il y a quelques jours, la version Arti 2.3.0, une implémentation des outils Tor écrite en Rust, a également été publiée. Lorsque le code Arti atteindra un niveau capable de remplacer complètement la version en C, les développeurs de Tor envisagent de donner à Arti le statut d'implémentation principale de Tor et de cesser progressivement le support de la version en C. La nouvelle version introduit des améliorations de fonctionnalité pour les relais et serveurs les autorités de répertoire (Directory Authority), un nouvel API RPC pour l'inspection des tunnels a été ajouté, le support de la sauvegarde des journaux via syslog a été fourni et la configuration logging.protocol_warnings a été ajoutée pour refléter dans le journal les avertissements sur une utilisation incorrecte du protocole.
Source : opennet.ru
