Aggiornamento Tor 0.3.5.10, 0.4.1.9 e 0.4.2.7 con correzione della vulnerabilità DoS

Presentati Rilasci correttivi per gli strumenti di Tor (0.3.5.10, 0.4.1.9, 0.4.2.7, 0.4.3.3-alpha), utilizzati per organizzare il funzionamento della rete anonima Tor. Nelle nuove versioni sono state risolte due vulnerabilità:

  • CVE-2020-10592 — può essere utilizzata da qualsiasi malintenzionato per lanciare un attacco di negazione del servizio sui relay. L'attacco può essere eseguito anche dai server di directory di Tor per attaccare i client e i servizi nascosti. L'attaccante può creare condizioni che portano a un carico eccessivo sulla CPU, compromettendo il normale funzionamento per alcuni secondi o minuti (ripetendo l'attacco si può estendere il DoS per un lungo periodo). Il problema si manifesta a partire dal rilascio 0.2.1.5-alpha.
  • CVE-2020-10593 — una fuga di memoria avviata da remoto, che si verifica durante la doppia negoziazione delle celle di riempimento (circuit padding) per la stessa catena.

Si può inoltre notare che in Tor Browser 9.0.6 rimane una vulnerabilità non corretta nell'estensione NoScript, che permette di eseguire codice JavaScript in modalità di protezione "Safest". Per coloro a cui è importante il divieto di eseguire JavaScript, si consiglia di disabilitare completamente l'uso di JavaScript nel browser tramite la modifica della voce javascript.enabled in about:config.

La mancanza è stata tentata di essere corretta in NoScript 11.0.17, ma si è scoperto che la correzione proposta non risolve completamente il problema. A giudicare dalle modifiche nel successivo rilascio NoScript 11.0.18, il problema non è stato ancora risolto. In Tor Browser è attivato l'aggiornamento automatico di NoScript, quindi una volta disponibile la correzione, sarà fornita automaticamente.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster