Aggiornamento di Tor 0.3.5.11, 0.4.2.8 e 0.4.3.6 con correzione delle vulnerabilità DoS

Presentati rilascio di versioni correttive dello strumento Tor (0.3.5.11, 0.4.2.8, 0.4.3.6 e 4.4.2-alpha), utilizzato per gestire il funzionamento della rete anonima Tor. Nelle nuove versioni sono stati risolti una vulnerabilità (CVE-2020-15572), causato da un accesso a un'area di memoria al di fuori dei confini del buffer allocato. La vulnerabilità consente a un attaccante remoto di causare il crash del processo tor. Il problema si manifesta solo quando si compila con la libreria NSS (per impostazione predefinita, Tor viene compilato con OpenSSL, e l'uso di NSS richiede di specificare il flag '—enable-nss').

Inoltre presentato piano per interrompere il supporto per la seconda versione del protocollo onion services (precedentemente noti come servizi nascosti). Un anno e mezzo fa, nel rilascio 0.3.2.9, agli utenti è stato è stata proposta terza versione del protocollo per i servizi onion, caratterizzata dal passaggio a indirizzi a 56 caratteri, una protezione più robusta contro le perdite di dati attraverso i server di directory, una struttura modulare espandibile e l'uso di algoritmi SHA3, ed25519 e curve25519 anziché SHA1, DH e RSA-1024.

La seconda versione del protocollo è stata sviluppata circa 15 anni fa e, a causa dell'uso di algoritmi obsoleti nelle condizioni moderne, non può essere considerata sicura. Tenendo conto della scadenza del supporto per i vecchi rami, attualmente qualsiasi gateway Tor attuale supporta la terza versione del protocollo, che è proposta come impostazione predefinita per la creazione di nuovi servizi onion.

Il 15 settembre 2020 Tor inizierà a inviare avvisi agli operatori e ai clienti riguardo all'obsolescenza della seconda versione del protocollo. Il 15 luglio 2021, il supporto per la seconda versione del protocollo sarà rimosso dalla base di codice e il 15 ottobre 2021 verrà rilasciata una nuova versione stabile di Tor senza supporto per il vecchio protocollo. Pertanto, i proprietari di vecchi servizi onion hanno a disposizione 16 mesi per passare alla nuova versione del protocollo, che richiede la generazione di un nuovo indirizzo di servizio di 56 caratteri.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster