Aktualizacja Tor 0.3.5.11, 0.4.2.8 i 0.4.3.6 eliminująca lukę DoS

Przedstawiono Poprawki narzędzi Tor (0.3.5.11, 0.4.2.8, 0.4.3.6 i 4.4.2-alpha), używanych do organizacji pracy anonimowej sieci Tor. W nowych wersjach usunięto luka (CVE-2020-15572), spowodowaną dostępem do pamięci poza granicami przydzielonego bufora. Ta luka pozwala zdalnemu atakującemu na inicjowanie awarii procesu tor. Problem występuje tylko przy budowie z biblioteką NSS (domyślnie Tor jest budowany z OpenSSL, a użycie NSS wymaga określenia flagi „—enable-nss”).

Dodatkowo zaprezentowano plan zaprzestania wsparcia dla drugiej wersji protokołu onion usług (wcześniej nazywanych ukrytymi usługami). Półtora roku temu w wydaniu 0.3.2.9 użytkownicy zostali zaproponowana trzeciej wersji protokołu dla usług onion, która wyróżnia się przejściem na 56-znakowe adresy, lepszą ochroną przed wyciekiem danych przez serwery katalogowe, rozszerzalną modułową strukturą oraz wykorzystaniem algorytmów SHA3, ed25519 i curve25519 zamiast SHA1, DH i RSA-1024.

Druga wersja protokołu została opracowana około 15 lat temu i ze względu na stosowanie przestarzałych algorytmów w dzisiejszych warunkach nie może być uznawana za bezpieczną. Biorąc pod uwagę zakończenie wsparcia dla starych gałęzi, obecnie jakikolwiek aktualny bramka Tor obsługuje trzecią wersję protokołu, która jest proponowana domyślnie przy tworzeniu nowych usług onion.

15 września 2020 roku Tor zacznie informować operatorów i klientów o przestarzałej drugiej wersji protokołu. 15 lipca 2021 roku wsparcie dla drugiej wersji protokołu zostanie usunięte z bazy kodu, a 15 października 2021 roku zostanie wydana nowa stabilna wersja Tor bez wsparcia dla starego protokołu. W ten sposób właściciele starych usług onion mają 16 miesięcy na przejście na nową wersję protokołu, który wymaga wygenerowania nowego 56-znakowego adresu dla usługi.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster