Au fost publicate actualizările corective ale instrumentului Tor 0.4.8.25 și 0.4.9.8, utilizat pentru organizarea funcționării rețelei anonime Tor. În versiunea Tor 0.4.9.8 au fost remediate 6 vulnerabilități:
- TROVE-2026-011 — o eroare care ducea la citirea datelor din afara limitelor bufferului la procesarea mesajelor special formatate (cell) END, TRUNCATE și TRUNCATED;
- TROVE-2026-008 — procesarea incorectă a mesajelor BEGIN_DIR în utilizarea mecanismului conflux.
- TROVE-2026-010 — în mecanismul conflux, la curățarea cozii de mesaje neordonate, contorii și variabilele de stare erau recalculată incorect.
- TROVE-2026-009 — finalizarea neașteptată a clientului, cauzată de închiderea dublă a unei secvențe în condiții de insuficiență a memoriei libere pentru funcționarea cozii de secvențe.
- TROVE-2026-006 — dereferirea unui pointer nul, care poate apărea la procesarea unui mesaj special formatat CERT.
- TROVE-2026-007 — citirea dintr-o zonă în afara bufferului alocat, apărută la procesarea unui mesaj special formatat BEGIN.
Debian a lansat deja actualizarea pachetului tor 0.4.9.8-0+deb13u1 pentru versiunea stabilă a distribuției și 0.4.9.8-1 pentru versiunea instabilă. Corectările pentru vulnerabilități au fost incluse în lansările Tor Browser 15.0.13 și Tails 7.7.3.
Cu câteva zile în urmă a fost, de asemenea, publicată versiunea Arti 2.3.0, o implementare a instrumentului Tor scris în Rust. Când codul Arti va atinge un nivel capabil să înlocuiască complet varianta scrisă în C, dezvoltatorii Tor intenționează să acorde Arti statutul de implementare principală a Tor și să oprească treptat întreținerea variantei în C. În noua versiune s-a dezvoltat funcționalitatea pentru relays și servere autoritate de directoare (Directory Authority), a fost adăugat un nou RPC API pentru inspectarea tunelurilor, a fost oferită suport pentru salvarea logurilor prin syslog și a fost adăugată configurația logging.protocol_warnings pentru reflectarea în loguri a avertismentelor privind utilizarea necorespunzătoare a protocolului.
Sursa: opennet.ro
