Aggiornamenti Tor 0.4.8.25 e 0.4.9.8 con correzioni delle vulnerabilità. Rilascio di Arti 2.3.0

Sono stati pubblicati gli aggiornamenti correttivi degli strumenti Tor 0.4.8.25 e 0.4.9.8, utilizzati per l'organizzazione del lavoro della rete anonima Tor. Nella release di Tor 0.4.9.8 sono state risolte 6 vulnerabilità:

  • TROVE-2026-011 — errore che portava alla lettura dei dati al di fuori dell'area del buffer durante l'elaborazione di messaggi appositamente formattati (cell) END, TRUNCATE e TRUNCATED;
  • TROVE-2026-008 — gestione errata dei messaggi BEGIN_DIR durante l'uso del meccanismo conflux.
  • TROVE-2026-010 — nel meccanismo conflux, il conteggio e le variabili di stato non venivano aggiornati correttamente durante la pulizia della coda dei messaggi non ordinati.
  • TROVE-2026-009 — chiusura anomala del client causata dalla chiusura doppia della catena in caso di mancanza di memoria libera per la gestione delle code.
  • TROVE-2026-006 — dereferenziazione di un puntatore nullo che può verificarsi durante l'elaborazione di un messaggio appositamente formattato CERT.
  • TROVE-2026-007 — lettura da un'area al di fuori del buffer allocato, che si verifica durante l'elaborazione di un messaggio appositamente formattato BEGIN.

Debian ha già rilasciato l'aggiornamento del pacchetto tor 0.4.9.8-0+deb13u1 per la versione stabile del suo distributore e 0.4.9.8-1 per la versione instabile. Le correzioni delle vulnerabilità sono state incluse nelle versioni Tor Browser 15.0.13 e Tails 7.7.3.

Qualche giorno fa è stata anche pubblicata la release di Arti 2.3.0, un'implementazione degli strumenti Tor scritta in linguaggio Rust. Quando il codice di Arti raggiungerà un livello in grado di sostituire completamente la versione in C, gli sviluppatori di Tor intendono dare ad Arti lo status di implementazione principale di Tor e gradualmente interrompere il supporto per l'implementazione in C. Nella nuova versione è stato sviluppato il supporto per i relay e server le directory (Directory Authority), è stata aggiunta una nuova API RPC per l'ispezione dei tunnel, è stato fornito il supporto per la registrazione dei log tramite syslog e aggiunta la configurazione logging.protocol_warnings per riflettere nel log gli avvisi sull'uso scorretto del protocollo.

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster