ИБ-эксперт раскрыл информацию о двух уязвимостях в Tor

Пт 31 Июль 2020 06:19

Исследователь безопасности Нил Кравец (Neal Krawetz) опубликовал технические подробности двух уязвимостей в браузере Tor. Эксперт также намерен раскрыть информацию якобы еще как минимум о трех уязвимостях нулевого дня в Tor. Одна из проблем, по его словам, может показать реальный IP-адрес серверов Tor.

Первая проблема связана с тем, что компании и интернет-провайдеры могут блокировать подключение пользователей к сети Tor путем сканирования сетевых подключений на предмет «отличительной подписи пакета», уникальной для трафика Tor. Пакет может быть использован для блокировки инициирования Tor-подключений и фактически полностью запретить использование Tor.

Вторая уязвимость , как и первая, позволяет сетевым операторам обнаруживать трафик Tor. Однако, вторая может использоваться для обнаружения непрямых подключений. Подобные соединения пользователи устанавливают с мостами Tor, когда компании и интернет-провайдеры блокируют прямой доступ к сети Tor. По словам Кравеца, соединения с мостами Tor можно легко обнаружить, используя аналогичную технику отслеживания определенных TCP-пакетов.

Причина, по которой Кравец публикует информацию о проблемах в Tor, заключается в том, что Tor Project якобы недостаточно серьезно относится к безопасности своих сетей, инструментов и пользователей. Исследователь безопасности ссылается на предыдущие инциденты, когда он пытался сообщить об уязвимостях Tor, но ему только обещали их исправить и так никогда не выпускали исправления.

Представители проекта Tor ответили на сообщения в блоге исследователя. По словам Tor Project, им известно о данных проблемах, однако они различаются по уровню угроз, которые они представляют для пользователей, и их якобы нельзя проэксплуатировать в масштабе.

Статья уведена с www.securitylab.ru.

NetLan.ru жив уже 14 лет 145 дней 3 часа 2 минуты 22 секунды
СМК NetLan (Nettlesome Landloper) — некоммерческий интернет-ресурс.
Весь данный интернет-ресурс и всё созданное или размещённое на нём используется в личных целях.