Навсозии Tor 0.3.5.10, 0.4.1.9 ва 0.4.2.7 бо рафъи осебпазирии DoS

Пешниҳод шудааст версияҳои ислоҳкунандаи асбобҳои Tor (0.3.5.10, 0.4.1.9, 0.4.2.7, 0.4.3.3-альфа), ки барои ташкили кори шабакаи беном Tor истифода мешаванд. Версияҳои нав ду осебпазириро ислоҳ мекунанд:

  • CVE-2020-10592 - метавонад аз ҷониби ҳар як ҳамлакунанда барои оғози радкунии хидмат ба реле истифода шавад. Ҳамла инчунин метавонад аз ҷониби серверҳои феҳристи Tor барои ҳамла ба мизоҷон ва хидматҳои пинҳон анҷом дода шавад. Ҳамлагар метавонад шароите эҷод кунад, ки боиси сарбории аз ҳад зиёди CPU гардад ва кори муқаррариро барои чанд сония ё дақиқа халалдор кунад (бо такрори ҳамла, DoS-ро барои муддати тӯлонӣ дароз кардан мумкин аст). Мушкилот пас аз нашри 0.2.1.5-alpha пайдо мешавад.
  • CVE-2020-10593 — ихроҷи хотираи дурдаст оғозшуда, ки вақте рух медиҳад, ки пуркунии схема барои як занҷир дучандон мувофиқат кунад.

Инчунин кайд кардан мумкин аст, ки дар Браузерери 9.0.6 осебпазирӣ дар изофа ҳалнашуда боқӣ мемонад NoScript, ки ба шумо имкон медиҳад, ки рамзи JavaScript-ро дар ҳолати бехатарии муҳофизат иҷро кунед. Барои онҳое, ки барои онҳо манъи иҷрои JavaScript муҳим аст, тавсия дода мешавад, ки истифодаи JavaScript-ро дар браузер дар about:config бо иваз кардани параметри javascript.enabled дар about:config муваққатан ғайрифаъол созанд.

Онхо кушиш карданд, ки нуксонро дар NoScript 11.0.17, вале чунон ки маълум шуд, ислохи пешниходшуда масъаларо пурра хал намекунад. Мувофиқи тағйирот дар нашри навбатии NoScript 11.0.18, масъала хам хал нашудааст. Tor Browser навсозиҳои автоматии NoScript-ро дар бар мегирад, бинобар ин, вақте ки ислоҳ дастрас аст, он ба таври худкор расонида мешавад.

Манбаъ: opennet.ru

Илова Эзоҳ