Deweloperzy anonimowej sieci Tor opublikowali wyniki audytu przeglądarki Tor Browser oraz rozwijanych narzędzi OONI Probe, rdsys, BridgeDB i Conjure, które są używane do omijania cenzury. Audyt został przeprowadzony przez firmę Cure53 od listopada 2022 roku do kwietnia 2023 roku.
W trakcie kontroli zidentyfikowano 9 luk, z których dwie zostały uznane za niebezpieczne, jedna miała średni poziom zagrożenia, a 6 zostało sklasyfikowanych jako problemy o nieznacznym poziomie zagrożenia. W kodzie źródłowym znaleziono także 10 problemów, które nie były związane z bezpieczeństwem. Ogólnie kod projektu Tor został oceniony jako zgodny z praktykami bezpiecznego programowania.
Pierwsza niebezpieczna luka występowała w backendzie rozproszonego systemu rdsys, który zapewnia dostarczanie zasobów użytkownikom podlegającym cenzurze, takich jak listy proxy i linki do pobrania. Luka ta była spowodowana brakiem uwierzytelnienia przy dostępie do obsługi rejestracji zasobów, co pozwalało atakującemu zarejestrować własny złośliwy zasób do dostarczenia użytkownikom. Eksploatacja polegała na wysłaniu żądania HTTP do obsługi rdsys.

Druga niebezpieczna luka została znaleziona w Tor Browser i była spowodowana brakiem weryfikacji podpisu cyfrowego podczas pobierania listy węzłów mostowych przez rdsys i BridgeDB. Ponieważ lista jest ładowana do przeglądarki na etapie przed połączeniem z anonimową siecią Tor, brak weryfikacji podpisu cyfrowego pozwalał atakującemu na podmienienie zawartości listy, na przykład poprzez przechwycenie połączenia lub włamanie, serwera, przez które rozprzestrzeniana jest lista. W przypadku udanego ataku, przestępca mógł zorganizować połączenie użytkowników przez własny skompromitowany węzeł mostowy.
Luka średniego zagrożenia występowała w podsystemie rdsys w skrypcie wdrażania kompilacji i pozwalała atakującemu na podniesienie swoich uprawnień z użytkownika nobody do użytkownika rdsys, jeśli miał dostęp do serwera i możliwość zapisu w katalogu z plikami tymczasowymi. Eksploatacja luki polegała na zastąpieniu umieszczonego w katalogu /tmp pliku wykonywalnego. Uzyskanie praw użytkownika rdsys pozwala atakującemu na wprowadzenie zmian w uruchamianych przez rdsys plikach wykonywalnych.
Wrażliwości o niskim stopniu ryzyka były głównie związane z używaniem przestarzałych zależności, w których występowały znane luki lub możliwością wystąpienia odmowy usługi. Wśród nieznaczących luk w Tor Browser zauważono możliwość obejścia zakazu uruchamiania JavaScript przy najwyższym poziomie ochrony, brak ograniczeń dotyczących przesyłania plików oraz potencjalny wyciek informacji przez stronę domową użytkownika, co pozwala na śledzenie użytkowników pomiędzy restarami.
Obecnie wszystkie luki zostały usunięte, między innymi wprowadzono autoryzację dla wszystkich obsługiwaczy rdsys oraz dodano weryfikację przesyłanych do Tor Browser list za pomocą cyfrowego podpisu.
Dodatkowo warto wspomnieć o wydaniu przeglądarki Tor Browser 13.0.1. Wydanie to jest zsynchronizowane z kodem źródłowym Firefox 115.4.0 ESR, w którym naprawiono 19 luk (13 uznano za niebezpieczne). Poprawki luk z gałęzi Firefox 119 zostały przeniesione do wersji Tor Browser 13.0.1 na Androida.
Źródło: opennet.ru
