Shtetet e Bashkuara kanë publikuar azhurnime të dobishme për mjete Tor 0.4.8.25 dhe 0.4.9.8, të përdorura për të organizuar funksionimin e rrjetit anonim Tor. Në versionin Tor 0.4.9.8 janë eliminuar 6 vulnerabilitete:
- TROVE-2026-011 — një gabim që çonte në leximin e të dhënave përtej kufijve të buffer-it kur përpunoheshin mesazhet e dizajnuara posaçërisht (cell) END, TRUNCATE dhe TRUNCATED;
- TROVE-2026-008 — përpunimi i gabuar i mesazheve BEGIN_DIR gjatë përdorimit të mekanizmit conflux.
- TROVE-2026-010 — në mekanizmin conflux, gjatë pastrimit të rendit të mesazheve jo të renditura, numëruesit dhe variablat e gjendjes nuk llogariteshin siç duhet.
- TROVE-2026-009 — mbyllja e papritur e klientit, e shkaktuar nga mbyllja e dyfishtë e vargjeve në kushte të papërshtatshme për shkak të mungesës së memories së lirë për të operuar me rendin e vargjeve.
- TROVE-2026-006 — dereferencimi i një treguesi nul që mund të ndodhë gjatë përpunimit të një mesazhi të dizajnuar posaçërisht CERT.
- TROVE-2026-007 — leximi nga zona jashtë buffer-it të alokuar, që ndodh gjatë përpunimit të një mesazhi të dizajnuar posaçërisht BEGIN.
Debian ka lëshuar tashmë një përditësim të paketës tor 0.4.9.8-0+deb13u1 për versionin stabil të distribucionit dhe 0.4.9.8-1 për atë jo të stabilizuar. Rregullimet e vulnerabiliteteve janë përfshirë në lëshimet Tor Browser 15.0.13 dhe Tails 7.7.3.
Disa ditë më parë, është publikuar gjithashtu versioni Arti 2.3.0, një implementim i mjeteve Tor, i shkruar në gjuhën Rust. Kur kodi Arti të arrijë një nivel që mund të zëvendësojë plotësisht variantin në C, zhvilluesit e Tor synojnë t'i japin Arti statusin e një implementimi kryesor të Tor dhe gradualisht të ndalojnë mbështetje për implementimin në C. Në këtë version, është përmirësuar funksionaliteti për relay-t dhe servera autoritetet e direktorive (Directory Authority), është shtuar një API i ri RPC për inspektimin e tuneleve, është ofruar mbështetje për ruajtjen e log-ëve përmes syslog dhe është shtuar një cilësim logging.protocol_warnings për të reflektuar në log parashikimet mbi përdorimin e gabuar të protokollit.
Burimi: opennet.ru
