Programiści anonimowej sieci Tor opublikowali wyniki drugiego audytu, który przeprowadzono w firmie Radically Open Security od kwietnia do sierpnia 2023 roku (wcześniej, od listopada 2022 roku do kwietnia 2023 roku, pierwszy audyt przeprowadzała firma Cure53). Kontrola obejmowała kod odpowiedzialny za działanie węzłów wyjściowych, przeglądarkę Tor Browser, komponenty infrastruktury (zbieranie metryk, SWBS, API Onionoo) oraz narzędzia do testowania. Głównym celem powtórnej kontroli była ocena zmian wprowadzonych w celu zwiększenia prędkości i niezawodności sieci Tor, takich jak dodany w wersji Tor 0.4.8 protokół rozdzielania ruchu Conflux oraz metody ochrony usług Onion przed atakami DoS opartymi na dowodach wykonania zadania.
W trakcie audytu zidentyfikowano 17 podatności, z których tylko jedna została zakwalifikowana jako niebezpieczna. Cztery podatności otrzymały średni poziom niebezpieczeństwa, a 12 uznano za problemy o nieznacznym poziomie niebezpieczeństwa. Najbardziej niebezpieczna podatność została wykryta w aplikacji onbasca (Onion Bandwidth Scanner), stosowanej do skanowania przepustowości węzłów sieci.
Vulnerabilność jest spowodowana możliwością wysyłania żądań za pomocą metody HTTP GET, co pozwala na przeprowadzenie ataków Cross-Site Request Forgery (CSRF), umożliwiając atakującemu dodanie własnych węzłów mostowych do bazy danych poprzez manipulację parametrem „bridge_lines”. Na przykład, atakujący może umieścić stronę internetową z kodem JavaScript fetch("http://127.0.0.1:8000/bridge-state/?bridge_lines=obfs4+0.0.0.000000+AAA+cert0+iat-mode0", a jeśli tę stronę otworzy użytkownik z aktywną sesją w Onion Bandwidth Scanner, to w jego imieniu do bazy zostanie dodany adres IP „0.0.0.0”.
Problemy o średnim poziomie niebezpieczeństwa:
- Odmowa usługi w metrics-lib poprzez przekazywanie dużego skompresowanego pliku - ponieważ plik jest rozpakowywany do pamięci operacyjnej, można przekazać coś w rodzaju bomby zip (np. można spakować 600 MB zer w 0.0006 MB) i spowodować wyczerpanie dostępnej pamięci.
- Zastosowanie w tor-android-service (stosowane w przeglądarce Tor dla Androida) nieaktualnego modułu tun2socks, którego wsparcie zostało zakończone.
- Zapis zera poza przydzielonym buforem w kliencie Tor z powodu użycia funkcji read_file_to_str_until_eof, zwracającej rozmiar bez uwzględnienia znaku null.
- Vulnerability in sbws (Simple Bandwidth Scanner) that allows downgrading HTTPS connections to HTTP using a redirect to HTTP. A Tor exit node controlled by the attacker may potentially exploit this vulnerability to leak API tokens.
Źródło: opennet.ru
