ĂshtĂ« prezantuar publikimi i paketĂ«s sĂ« mjeteve Tor 0.4.6.5, e pĂ«rdorur pĂ«r organizimin e funksionimit tĂ« rrjetit anonim Tor. Versioni Tor 0.4.6.5 Ă«shtĂ« njohur si publikimi i parĂ« stabil i degĂ«s 0.4.6, e cila Ă«shtĂ« zhvilluar gjatĂ« pesĂ« muajve tĂ« fundit. Dega 0.4.6 do tĂ« mirĂ«mbahet sipas ciklit standard tĂ« mbĂ«shtetjes â publikimi i pĂ«rditĂ«simeve do tĂ« ndĂ«rpritet pas 9 muajsh ose 3 muaj pas daljes sĂ« degĂ«s 0.4.7.x. CikĂ«l i zgjatur mbĂ«shtetjeje (LTS) ofrohet pĂ«r degĂ«n 0.3.5, pĂ«r tĂ« cilĂ«n pĂ«rditĂ«simet do tĂ« publikohen deri mĂ« 1 shkurt 2022. NjĂ«kohĂ«sisht janĂ« pĂ«rgatitur edhe versionet Tor 0.3.5.15, 0.4.4.9 dhe 0.4.5.9, ku janĂ« korrigjuar dobĂ«si DoS qĂ« lejojnĂ« shkaktimin e ndĂ«rprerjes sĂ« shĂ«rbimit pĂ«r klientĂ«t e onion-services dhe releve.
Ndryshimet kryesore:
- ĂshtĂ« shtuar mundĂ«sia pĂ«r tĂ« krijuar onion-services mbi bazĂ«n e versionit tĂ« tretĂ« tĂ« protokollit, me autentikim tĂ« qasjes sĂ« klientĂ«ve pĂ«rmes skedarĂ«ve nĂ« direktorinĂ« âauthorized_clientsâ.
- Për rele është shtuar një tregues që i lejon operatorit të nyjës të kuptojë se releja nuk është përfshirë në konsensus gjatë procesit të përzgjedhjes së serverë direktorive (për shembull, kur ka shumë rele në të njëjtën IP-adresë).
- ĂshtĂ« siguruar mundĂ«sia pĂ«r tĂ« transmetuar informacion mbi mbingarkesĂ«n nĂ« tĂ« dhĂ«nat extrainfo, tĂ« cilat mund tĂ« pĂ«rdoren pĂ«r balancimin e ngarkesĂ«s nĂ« rrjet. Transmetimi i metrikĂ«s kontrollohet pĂ«rmes opsionit OverloadStatistics nĂ« torrc.
- Në nënsistemin e mbrojtjes nga sulmet DoS është shtuar mundësia për të kufizuar intensitetin e lidhjeve të klientëve me rele.
- Në rele është zbatuar publikimi i statistikave mbi numrin e onion-services të bazuara në versionin e tretë të protokollit dhe vëllimin e trafikut të tyre.
- Nga kodi për rele është hequr mbështetja për opsionin DirPorts, i cili nuk përdoret për këtë lloj nyjesh.
- ĂshtĂ« kryer refaktorimi i kodit. NĂ«nsistemi i mbrojtjes nga sulmet DoS Ă«shtĂ« zhvendosur te menaxheri subsys.
- Mbështetja për shërbimet e vjetra onion të bazuara në versionin e dytë të protokollit është ndërprerë; ky version u shpall i vjetëruar një vit më parë. Heqja e plotë e kodit të lidhur me versionin e dytë të protokollit pritet në vjeshtë. Versioni i dytë i protokollit u zhvillua rreth 16 vjet më parë dhe, për shkak të përdorimit të algoritmeve të vjetruara, në kushtet moderne nuk mund të konsiderohet i sigurt. Dy vjet e gjysmë më parë, në versionin 0.3.2.9, përdoruesve iu ofrua versioni i tretë i protokollit për shërbimet onion, i dalluar nga kalimi në adresa me 56 simbole, mbrojtje më e besueshme kundër rrjedhjeve të të dhënave përmes serverët drejtorive, strukturë modulare e zgjerueshme dhe përdorimi i algoritmeve SHA3, ed25519 dhe curve25519 në vend të SHA1, DH dhe RSA-1024.
- Janë eliminuar vulnerabilitetet:
- CVE-2021-34550 â qasje nĂ« njĂ« zonĂ« memorieje jashtĂ« buffer-it tĂ« alokuar nĂ« kodin pĂ«r parsimin e pĂ«rshkruesve tĂ« shĂ«rbimeve onion tĂ« bazuara nĂ« versionin e tretĂ« tĂ« protokollit. NjĂ« sulmues, duke publikuar njĂ« pĂ«rshkrues shĂ«rbimi onion tĂ« formuar posaçërisht, mund tĂ« shkaktojĂ« rrĂ«zimin e çdo klienti qĂ« pĂ«rpiqet tĂ« lidhet me kĂ«tĂ« shĂ«rbim onion.
- CVE-2021-34549 â mundĂ«si pĂ«r kryerjen e njĂ« sulmi qĂ« shkakton mohimin e shĂ«rbimit ndaj relay-ve. Sulmuesi mund tĂ« krijojĂ« zinxhirĂ« me identifikues qĂ« shkaktojnĂ« kolizione nĂ« funksionin hash, pĂ«rpunimi i tĂ« cilĂ«ve sjell ngarkesĂ« tĂ« lartĂ« nĂ« CPU.
- CVE-2021-34548 â njĂ« relay mund tĂ« kryente spoofing tĂ« qelizave RELAY_END dhe RELAY_RESOLVED nĂ« rrjedha gjysmĂ« tĂ« mbyllura, duke bĂ«rĂ« tĂ« mundur pĂ«rfundimin e njĂ« rrjedhe qĂ« ishte krijuar pa pjesĂ«marrjen e kĂ«tij relay-i.
- TROVE-2021-004 â janĂ« shtuar kontrolle shtesĂ« pĂ«r dĂ«shtimet gjatĂ« thirrjes sĂ« gjeneratorit tĂ« numrave tĂ« rastĂ«sishĂ«m OpenSSL (me implementimin RNG tĂ« OpenSSL qĂ« pĂ«rdoret si parazgjedhje, dĂ«shtime tĂ« tilla nuk shfaqen).
Burimi: opennet.ru
