Wydanie nowej stabilnej wersji Tor 0.4.6

Została wydana wersja narzędzia Tor 0.4.6.5, używanego do organizacji pracy anonimowej sieci Tor. Wersja Tor 0.4.6.5 została uznana za pierwszy stabilny wydanie gałęzi 0.4.6, która rozwijała się przez ostatnie pięć miesięcy. Gałąź 0.4.6 będzie wspierana w ramach standardowego cyklu wsparcia - wydanie aktualizacji zostanie wstrzymane po 9 miesiącach lub po 3 miesiącach od wydania gałęzi 0.4.7.x. Długoletnie wsparcie (LTS) zapewnione jest dla gałęzi 0.3.5, aktualizacje której będą wydawane do 1 lutego 2022 roku. Jednocześnie wydano wersje Tor 0.3.5.15, 0.4.4.9 i 0.4.5.9, w których usunięto podatności na DoS, które mogłyby spowodować niedostępność usług onion i przekaźników.

Główne zmiany:

  • Dodano możliwość tworzenia usług onion na podstawie trzeciej wersji protokołu z uwierzytelnianiem dostępu klientów przez pliki w katalogu ‘authorized_clients’.
  • Do przekaźników dodano znak, który pozwala operatorom węzła zrozumieć, że przekaźnik nie jest włączony w konsensus w procesie wyboru serwerami katalogów (na przykład, gdy zbyt wiele przekaźników znajduje się na tym samym adresie IP).
  • Zapewniono możliwość przesyłania informacji o przeciążeniu w danych extrainfo, które mogą być używane przy równoważeniu obciążenia w sieci. Przesyłanie metryk kontrolowane jest za pomocą opcji OverloadStatistics w torrc.
  • Do podsystemu ochrony przed atakami DoS dodano możliwość ograniczenia intensywności połączeń klientów do przekaźników.
  • W przekaźnikach wdrożono publikację statystyk dotyczących liczby usług onion opartych na trzeciej wersji protokołu oraz wielkości ich ruchu.
  • Z kodu dla przekaźników usunięto wsparcie dla opcji DirPorts, która nie jest używana dla tego typu węzłów.
  • Przeprowadzono refaktoryzację kodu. Podsystem ochrony przed atakami DoS przeniesiono do menedżera subsys.
  • Zaprzestano wsparcia dla starych usług onion opartych na drugiej wersji protokołu, która została uznana za przestarzałą rok temu. Całkowite usunięcie kodu związanego z drugą wersją protokołu oczekiwane jest na jesieni. Druga wersja protokołu została opracowana około 16 lat temu i z powodu stosowania przestarzałych algorytmów w obecnych warunkach nie może być uważana za bezpieczną. Dwa i pół roku temu w wydaniu 0.3.2.9 użytkownikom zaproponowano trzecią wersję protokołu dla usług onion, wyróżniającą się przejściem na 56-znakowe adresy oraz lepszą ochroną przed wyciekami danych. serwery katalog z rozszerzalną modułową strukturą oraz wykorzystaniem algorytmów SHA3, ed25519 i curve25519 zamiast SHA1, DH i RSA-1024.
  • Usunięto luki bezpieczeństwa:
    • CVE-2021-34550 — dostęp do obszaru pamięci poza przydzielonym buforem w kodzie do analizy deskryptorów usług onion opartych na trzeciej wersji protokołu. Atakujący może poprzez umieszczenie specjalnie sformatowanego deskryptora usługi onion spowodować awarię dowolnego klienta próbującego uzyskać dostęp do tej usługi onion.
    • CVE-2021-34549 — możliwość przeprowadzenia ataku odmowy usługi dla relaya. Atakujący może utworzyć łańcuchy z identyfikatorami powodującymi kolizje w funkcji haszującej, co prowadzi do dużego obciążenia CPU.
    • CVE-2021-34548 — relay mógł wykonać spoofing komórek RELAY_END i RELAY_RESOLVED w półzamkniętych strumieniach, co pozwalało na zakończenie strumienia, który został utworzony bez udziału tego relaya.
    • TROVE-2021-004 — dodano dodatkowe kontrole błędów podczas dostępu do generatora liczb losowych OpenSSL (przy używanej domyślnie implementacji RNG w OpenSSL takie błędy się nie ujawniają).

    Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster