Zhvilluesit e rrjetit anonim Tor publikuan rezultatet e auditi të shfletuesit Tor Browser dhe instrumenteve të zhvilluara nga projekti si OONI Probe, rdsys, BridgeDB dhe Conjure, të cilat përdoren për të anashkaluar censorimin. Auditi u krye nga kompanisë Cure53 nga nëntori 2022 deri në prill 2023.
Gjatë kontrollit u identifikuan 9 vulnerabilitete, dy prej të cilave u klasifikuan si të rrezikshme, një i atribuohet nivelit mesatar të rrezikut, ndërsa 6 u konsideruan probleme me një nivel të ulët rreziku. Gjithashtu, në bazën e kodit u gjetën 10 probleme që u renditën si mangësi që nuk lidhen me sigurinë. Në përgjithësi, kodi i projektit Tor u vlerësua si në përputhje me praktikat e programimit të sigurt.
Vulnerabiliteti i parë i rrezikshëm ishte i pranishëm në backend-in e sistemit të shpërndarjes rdsys, i cili siguron përdoruesve të censuruar burime si lista proxy dhe lidhje për shkarkim. Vulnerabiliteti është shkaktuar nga mungesa e autentifikimit kur iu qasëshin trajtuesit të regjistrimit të burimeve dhe lejonte sulmuesin të regjistronte burimin e tij të keq që do t'u dërgohej përdoruesve. Shfrytëzimi reduktohet në dërgimin e një kërkese HTTP në trajtuesin rdsys.

Vulnerabiliteti i dytë i rrezikshëm u gjet në Tor Browser dhe u shkaktua nga mungesa e verifikimit të nënshkrimit digjital gjatë marrjes së listës së nyjave bridge përmes rdsys dhe BridgeDB. Duke qenë se lista shkarkohesh në navigator para lidhjes me rrjetin anonim Tor, mungesa e verifikimit të nënshkrimit digjital kriptografik lejonte sulmuesin të zëvendësonte përmbajtjen e listës, p.sh., përmes kapjes së lidhjes apo hakimit, përmes të cilit shpërndahej lista. Në rastin e një sulmi të suksesshëm, sulmuesi mund të organizonte lidhjen e përdoruesve përmes nyjes së tij të komprometuar. server, përmes të cilit shpërndahet lista. Në rastin e një sulmi të suksesshëm, sulmuesi mund të organizojë lidhjen e përdoruesve përmes një nyje tjetër të komprometuar.
Një vulnerabilitet me rrezikshmëri të mesme u gjet në nën-sistemin rdsys në skriptin e shpërndarjes së ndërtimeve, duke lejuar një sulmues të ngrinte privilegjet e tij nga përdoruesi nobody në përdoruesin rdsys, nëse kishte akses në server dhe mundësi për të shkruar në katalogun e skedarëve përkohësorë. Shfrytëzimi i vulnerabilitetit përfshin zëvendësimin e skedarit ekzekutiv të vendosur në katalogun /tmp. Marrja e të drejtave të përdoruesit rdsys i lejon sulmuesit të bëjë ndryshime në skedarët ekzekutivë të nisur përmes rdsys.
Vulnerabilitetet e rrezikshmërisë së ulët ishin kryesisht të lidhura me përdorimin e varësive të vjetra, në të cilat kishte vulnerabilitete të njohura, ose me mundësinë e shkaktimit të një shërbimi të pakët. Nga vulnerabilitetet e vogla në Tor Browser, është theksuar mundësia për të anashkaluar ndalimin e ekzekutimit të JavaScript në nivelin më të lartë të mbrojtjes, mungesa e kufizimeve për ngarkimin e skedarëve dhe potenciali i rrjedhjes së informacionit përmes faqes personale të përdoruesit, duke lejuar ndjekjen e përdoruesve mes riparimeve.
Aktualisht, të gjitha vulnerabilitetet janë eliminuar, duke përfshirë implementimin e autentifikimit për të gjitha menaxherët rdsys dhe shtimin e verifikimit të listave të ngarkuara në Tor Browser sipas nënshkrimit digjital.
Për më tepër, mund të theksohet lëshimi i Tor Browser 13.0.1. Lëshimi është sinkronizuar me bazën e kodit të Firefox 115.4.0 ESR, në të cilin janë eliminuar 19 vulnerabilitete (13 janë klasifikuar si të rrezikshme). Rregullimet e vulnerabiliteteve nga dega Firefox 119 janë transferuar në versionin Tor Browser 13.0.1 për Android.
Burimi: opennet.ru
