В Tor Browser 7.0.9 устранена уязвимость, раскрывающая реальный IP-адрес

Опубликовано: 16 ноября 2017 г., четверг

Сформирован корректирующий релиз специализированного браузера Tor Browser 7.0.9, ориентированного на обеспечение анонимности, безопасности и приватности.

Браузер построен на кодовой базе Firefox и отличается тем, что весь трафик перенаправляется только через сеть Tor. В выпуске устранена опасная уязвимость, позволяющая раскрыть информацию об IP-адресе системы пользователя через манипуляцию с открытием ресурсов с использованием схемы "file://", при помощи которой можно инициировать прямое соединение в обход Tor. Уязвимости присвоено кодовое имя TorMoil.

Атака может быть реализована на платформах Linux и macOS и требует, чтобы пользователь кликнул по подготовленной атакующим ссылке. Детали уязвимости пока не раскрыты публично и доступны только разработчикам браузера (вероятно, проблема сходна с недавно выявленной тем же исследователем уязвимостью при обработке file:// в Safari). Исправление сводится к запрету URL "file://".

Проблема не проявляется в дистрибутиве Tails, в сборке sandboxed-tor-browser (Tor Browser запускается в изолированном окружении) и в дистрибутиве Whonix (выход в сеть производится только через шлюз Whonix-Gateway, что изолирует рабочее окружение от прямого взаимодействия с внешним миром и допускает использование только фиктивных сетевых адресов).

Кроме того, проект Tor анонсировал введение в строй протокола скрытых сервисов третьего поколения, поддержка которого была реализована в находящейся на стадии альфа-тестирования ветке Tor 0.3.2. Третья версия протокола для onion-сервисов отличается переходом на 56-символьные адреса, более надёжной защитой от утечек данных через серверы директорий, расширяемой модульной структурой и использованием алгоритмов SHA3, ed25519 и curve25519 вместо SHA1, DH и RSA-1024.    

Источник: opennet.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

ЦБ России не будет заставлять банки собирать информацию об IP–адресах

Российский Центробанк решил не заставлять банки собирать информацию об IP– и MAС–адресах у своих клиентов, но будет рекомендовать им хранить информацию об их использовании своими клиентами. подробнее »

Запретили телеканал «Беларусь-ТВ»

Московский кабельный оператор отказался транслировать «Беларусь-ТВ». дальше »

Китайцы тратят на Интернет более 10% от зарплаты

Ежемесячные расходы жителей Китая на пользование Интернетом составляют около 83 юаней ($10,8 ) дальше »

Весенние забавы хакеров

IT-специалистам газеты "Коммерсант" удалось справиться с хакерской атакой дальше »

„Delfis“ vs „Delfi“: невзорвавшаяся бомба

Сегодня в 12 час. в пресс-центре ELTA состоялась пресс-конференция, на которой бомба нового литовского портала Delfis.lt так и не взорвалась. дальше »

31% угроз, обнаруженных в первом квартале 2007 года – трояны

На минувшей неделе в отчете PandaLabs рассматриваются: интернет-червь Ridnu.С и трояны Evilx.A и Clagge.G дальше »

Проект «Интернет-ЭКСПО»

Из разных концов мира можно будет наблюдать за Всемирной выставкой ЭКСПО-2010 по Интернету дальше »

Итоги Лиссабонской конференции ICANN

30 марта в Лиссабоне завершила свою работу 28-ая международная конференция ICANN дальше »

Все дороже и дороже...

Вслед за доменами в зонах COM и NET подорожают имена в зонах ORG и INFO дальше »

Google открыла сервис Web History

Компания Google открыла новый онлайновый сервис, получивший название Web History дальше »

Взломали сайт правящей партии Эстонии

Хакеры в пятницу взломали интернет-сайт правящей Реформистской партии, председателем которой является премьер-министр Эстонии Андрус Ансип. дальше »