Zhvilluesit e rrjetit anonim Tor publikuan rezultatet e auditit të dytë, i cili u krye nga kompania Radically Open Security nga prilli deri në gusht 2023 (para kësaj, nga nëntori 2022 deri në prillin 2023, auditimi i parë u realizua nga kompania Cure53). Kontrolli përfshiu kodin për sigurimin e punës së node-ve fundore, shfletuesin Tor Browser, komponentët e infrastrukturës (grumbullimi i metrikeve, SWBS, API Onionoo) dhe mjetet për testim. Qëllimi kryesor i kontrollit të ripërsëritur ishte vlerësimi i ndryshimeve të bëra për të rritur shpejtësinë dhe besueshmërinë e rrjetit Tor, të tilla si protokolli i ndarjes së trafikut Conflux i shtuar në lëshimin e Tor 0.4.8 dhe metodat e mbrojtjes të shërbimeve Onion nga sulmet DoS të bazuara në provimin e punës.
Gjatë auditit u identifikuan 17 vulnerabilitete, vetëm një prej të cilave u klasifikua si e rrezikshme. Katër vulnerabilitete morën një nivel të mesëm rreziku, 12 u konsideruan si probleme me një nivel të vogël rreziku. Vulnerabiliteti më i rrezikshëm u identifikua në aplikacionin onbasca (Onion Bandwidth Scanner), i përdorur për të skanuar kapacitetin e node-ve të rrjetit.
Уязвимость вызвана возможностью отправки запросов через HTTP-метод GET, позволяющих выполнить подстановку межсайтовых запросов от лица другого пользователя (CSRF, Cross-Site Request Forgery), что даёт атакующему возможность добавить свои мостовые узлы в БД через манипуляцией с параметром «bridge_lines». Например, атакующий может разместить web-страницу с JavaScript-кодом fetch(«http://127.0.0.1:8000/bridge-state/? bridge_lines=obfs4+0.0.0.0%3A00000+AAA+cert%3D0+iat-mode%3D0», и если эту страницу откроет пользователь с активным сеансом к Onion Bandwidth Scanner, то от его имени в базу будет добавлен IP «0.0.0.0».
Probleme me nivel të mesëm rreziku:
- Refuzimi i shërbimit në metrics-lib përmes kalimit të një skedari të madh të kompresuar — pasi skedari zhbllokohet në kujtesën e përkohshme, mund të dërgoni një ngjashmëri të bombës zip (për shembull, mund të paketoni 600 MB zeros në 0.0006 MB) dhe të shkaktoni konsumimin e kujtesës së disponueshme.
- Përdorimi i në shërbimin tor-android (përdoret në Tor browser për Android) të modulit të tretë tun2socks, zhvillimi i të cilit është ndalur.
- Shkruani një bajt zero përtej kufijve të buffers të caktuar në klientin Tor për shkak të përdorimit të funksionit read_file_to_str_until_eof, i cili kthen madhësinë pa përfshirë karakterin zero.
- Një vulnerabilitet në sbws (Simple Bandwidth Scanner) lejon rikthimin e një lidhjeje HTTPS në HTTP duke përdorur një ridrejtim në HTTP. Një nyje dalëse e kontrolluar nga sulmuesi në Tor mund të shfrytëzojë këtë vulnerabilitet për të organizuar rrjedhjen e tokenëve API.
Burimi: opennet.ru
