Corrigerende updates zijn uitgebracht voor de Tor-tools 0.4.8.25 en 0.4.9.8, die worden gebruikt voor het organiseren van het functioneren van het anonieme netwerk Tor. In de release van Tor 0.4.9.8 zijn 6 kwetsbaarheden verholpen:
- TROVE-2026-011 — een fout die leidde tot het lezen van gegevens buiten de buffer bij het verwerken van speciaal geformatteerde berichten (cell) END, TRUNCATE en TRUNCATED;
- TROVE-2026-008 — onjuiste verwerking van BEGIN_DIR-berichten bij het gebruik van het conflux-mechanisme.
- TROVE-2026-010 — in het conflux-mechanisme werden de tellers en statusvariabelen onjuist opnieuw geteld bij het opschonen van de wachtrij van ongeordende berichten.
- TROVE-2026-009 — onverwachte beëindiging van de client, veroorzaakt door dubbele sluiting van de keten wanneer er onvoldoende vrij geheugen beschikbaar is voor de werking van de ketenwachtrijen.
- TROVE-2026-006 — dereferentie van een nulpointer, wat kan optreden bij het verwerken van een speciaal geformatteerd CERT-bericht.
- TROVE-2026-007 — lezen vanuit een gebied buiten de toegewezen buffer, wat gebeurt bij het verwerken van een speciaal geformatteerd BEGIN-bericht.
Debian heeft al een update uitgebracht voor het tor-pakket 0.4.9.8-0+deb13u1 voor de stabiele versie van de distributie en 0.4.9.8-1 voor de onstabiele. De kwetsbaarheidsoplossingen zijn opgenomen in de uitgaven van Tor Browser 15.0.13 en Tails 7.7.3.
Een paar dagen geleden is ook versie 2.3.0 van Arti uitgebracht, een implementatie van de Tor-tools geschreven in Rust. Wanneer de Arti-code het niveau bereikt dat het de C-versie volledig kan vervangen, zijn de Tor-ontwikkelaars van plan om Arti de status van de belangrijkste Tor-implementatie te geven en geleidelijk de ondersteuning voor de C-implementatie stop te zetten. In de nieuwe versie is functionaliteit ontwikkeld voor relays en servers directory's (Directory Authority), een nieuwe RPC API toegevoegd voor het inspecteren van tunnels, ondersteuning voor het opslaan van logs via syslog geboden en de instellingen voor logging.protocol_warnings toegevoegd om waarschuwingen over onjuist gebruik van het protocol in de log weer te geven.
Bron: opennet.ru
