versiuni corective ale instrumentului Tor (0.3.5.11, 0.4.2.8, 0.4.3.6 și 4.4.2-alpha), utilizat pentru organizarea rețelei anonime Tor. În noile versiuni, a fost eliminată (CVE-2020-15572), provocată de accesarea unei zone de memorie în afara limitelor buffer-ului alocat. Vulnerabilitatea permite unui atacator de la distanță să inițieze o cădere a procesului tor. Problema se manifestă doar atunci când este compilat cu biblioteca NSS (implicit, Tor este compilat cu OpenSSL, iar utilizarea NSS necesită specificarea flag-ului «—enable-nss»).
În plus planul de încetare a suportului pentru a doua versiune a protocolului pentru serviciile onion (anterior cunoscut sub denumirea de servicii ascunse). Cu un an și jumătate în urmă, în versiunea 0.3.2.9, utilizatorii au fost a treia versiune a protocolului pentru serviciile onion, notabilă prin trecerea la adrese de 56 de caractere, o protecție mai fiabilă împotriva scurgerilor de date prin serverele de director, o structură modulară extinsă și utilizarea algoritmilor SHA3, ed25519 și curve25519 în loc de SHA1, DH și RSA-1024.
A doua versiune a protocolului a fost dezvoltată acum aproximativ 15 ani și din cauza utilizării algoritmilor învechiți, în condițiile de astăzi, nu mai poate fi considerată sigură. Având în vedere expirarea timpului de suport pentru versiunile vechi, orice gateway Tor actual susține a treia versiune a protocolului, care este oferită implicit la crearea de noi servicii onion.
Pe 15 septembrie 2020, Tor va începe să avertizeze operatorii și clienții cu privire la expirarea celei de-a doua versiuni a protocolului. Pe 15 iulie 2021, suportul pentru a doua versiune a protocolului va fi eliminat din baza de cod, iar pe 15 octombrie 2021 va fi lansată o nouă versiune stabilă a Tor fără suport pentru vechiul protocol. Astfel, deținătorii de servicii onion vechi au 16 luni pentru a trece la noua versiune a protocolului, care necesită generarea unui nou adresă de 56 de caractere pentru serviciu.
Sursa: opennet.ro
