В Tor Browser 7.0.9 устранена уязвимость, раскрывающая реальный IP-адрес

Опубликовано: 16 ноября 2017 г., четверг

Сформирован корректирующий релиз специализированного браузера Tor Browser 7.0.9, ориентированного на обеспечение анонимности, безопасности и приватности.

Браузер построен на кодовой базе Firefox и отличается тем, что весь трафик перенаправляется только через сеть Tor. В выпуске устранена опасная уязвимость, позволяющая раскрыть информацию об IP-адресе системы пользователя через манипуляцию с открытием ресурсов с использованием схемы "file://", при помощи которой можно инициировать прямое соединение в обход Tor. Уязвимости присвоено кодовое имя TorMoil.

Атака может быть реализована на платформах Linux и macOS и требует, чтобы пользователь кликнул по подготовленной атакующим ссылке. Детали уязвимости пока не раскрыты публично и доступны только разработчикам браузера (вероятно, проблема сходна с недавно выявленной тем же исследователем уязвимостью при обработке file:// в Safari). Исправление сводится к запрету URL "file://".

Проблема не проявляется в дистрибутиве Tails, в сборке sandboxed-tor-browser (Tor Browser запускается в изолированном окружении) и в дистрибутиве Whonix (выход в сеть производится только через шлюз Whonix-Gateway, что изолирует рабочее окружение от прямого взаимодействия с внешним миром и допускает использование только фиктивных сетевых адресов).

Кроме того, проект Tor анонсировал введение в строй протокола скрытых сервисов третьего поколения, поддержка которого была реализована в находящейся на стадии альфа-тестирования ветке Tor 0.3.2. Третья версия протокола для onion-сервисов отличается переходом на 56-символьные адреса, более надёжной защитой от утечек данных через серверы директорий, расширяемой модульной структурой и использованием алгоритмов SHA3, ed25519 и curve25519 вместо SHA1, DH и RSA-1024.    

Источник: opennet.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

ЦБ России не будет заставлять банки собирать информацию об IP–адресах

Российский Центробанк решил не заставлять банки собирать информацию об IP– и MAС–адресах у своих клиентов, но будет рекомендовать им хранить информацию об их использовании своими клиентами. подробнее »

Четверть Internet – зомби?

В настоящее время к Internet подключены более 600 млн. компьютеров, из которых около 150 млн. могут быть участниками зомби-сетей дальше »

Баннеры сдают позиции в Рунете

В прошлом году в русском сегменте Сети контекстная реклама впервые по своему объему превысила так называемую медийную рекламу (баннеры, всплывающие окна и другие форматы). дальше »

Поисковик по краденым кредитным картам

Компания Trusted ID запустила поисковую службу Stolen ID Search, способную выяснить, используются ли в сети конкретные номера социального страхования и кредитных карт. дальше »

Домен Тувалу осваивают телевизионщики

В конце прошлого года компания Demand Media договорилась с компанией VeriSign заняться продвижением домена TV в качестве зоны для размещения видео дальше »

Еврокомиссия прогнозирует бум на рынке онлайновой продукции

В течение пяти лет рынок онлайновой продукции в Европейском союзе вырастет на 400 процентов. дальше »

В Second Life появится посольство Швеции

В виртуальном мире Second Life появится посольство вполне реальной Швеции дальше »

YouTube изгнал пирата Fox

YouTube заблокировал учетную запись пирата, выдачи которого требует кинокомпания 20th Century Fox через суд дальше »

«Рамблер-ТВ» закрывают?

Корпорация «Проф-Медиа», владеющая интернет-холдингом «Рамблер», окончательно решила закрыть телеканал «Рамблер-ТВ». дальше »

Сервис Google Video откажется от видеороликов

Представители компании Google объявили о грядущей смене концепции сервиса Google Video дальше »

Украденную кредитку можно найти в интернете

В США появился поисковик, который ищет информацию об использовании в Интернете определенных номеров кредитных карт, а также данных социального страхования граждан. дальше »