
Tor Browser záplatuje díru zneužívanou FBI KE STAŽENÍ ZDARMATor Project akutně povýšil Tor Browser na verzi 6.0.5 především kvůli záplatě zranitelnosti Firefoxu, na kterém je Tor Browser postaven. Ta umožňovala prostřednictvím útoku typu man-in-the-middle podvrhnout falešné aktualizace doplňků prohlížeče, které se pak staly dírou do systému vystavenému útočnému kódu.
Chybu popisuje Selena Deckelmannová, bezpečnostní inženýrka Mozilly: „Firefox automaticky aktualizuje nainstalované doplňky prostřednictvím připojení HTTPS. Coby záložní opatření proti zneužití certifikátů k nim přidáváme certifikáty webu Mozilly, takže i když se útočníkovi podaří dostat neautorizovaný certifikát naší aktualizační stránky, není schopen zmanipulovat aktualizace jednotlivých doplňků. Kvůli procesním chybám se při aktualizaci politiky Preloaded Public Key Pinning ve všech vydáních Firefoxu stalo, že ve verzích Firefox 48 (od 10. září 2016) a Firefox ESR 45.3.0 (od 3. září) přestalo fungovat přidávání certifikátů webu Mozilly. V tomto čase tedy mohl útočník, který získal neoprávněný certifikát k webu Mozilly, podvrhnout kterémukoliv uživateli útočnou aktualizaci doplňků jeho browseru.“ Ten, kdo používá čistý Firefox bez doplňků, nebyl zranitelností ohrožen. To ale není případ Tor Browser. Ten totiž standardně využívá rozšíření, jako jsou NoScript, HTTPS Everywhere, Torbutton a Torlauncher, k vyššímu zabezpečení soukromí uživatele. Každý z těchto doplňků se tak mohl stát branou do uživatelova systému, přes kterou se dal vzdáleně spustit útočný kód. A ačkoliv splnění všech podmínek pro útok není snadnou záležitosti, „není zcela nedosažitelné pro mocné nepřátele, jakými jsou státy sponzorovaní hackeři,“ dodává Georg Koppen, vývojář Toru. Bezpečnostní výzkumník Movrc, který se možnostmi zneužití této zranitelnosti zaobíral, odhaduje, že k uskutečněn útoku na HTTPS spojení mezi browsery a aktualizačními servery je třeba investice ve výši stovky tisíc dolarů. „Útok pak umožní spuštění útočného kódu v systému uživatele, který přistupuje ke specifickým zdrojům na otevřeném internetu - v kombinaci s určitými mechanismy zacílení takového uživatele, jakými jsou pasivní monitoring exit nodů Toru zaměřený právě na provoz směřující ke specifickým zdrojům otevřeného internetu, “ rozvíjí svá pozorování Movrc. „Navíc je možno zneužít tento útočný vektor masivně proti všem uživatelům Tor Browseru, a napadnout jen ty systémy, které splňují předem definovaná kritéria typu systémový jazyk, veřejná IP adresa, DNS cache, uložená cookies, určitá historie prohlížení webových stránek atd.“ Předpokládá se, že právě tímto způsobem postupovala FBI při identifikaci jedinců, kteří se pohybovali na webech s dětskou pornografií. Mozilla ostatně FBI zažalovala, aby úřad donutila poskytnout podrobné informace o zranitelnosti Firefoxu, kterou při své práci využíval. Soud to sice v podstatě neumožnil (lišácky nařídil FBI, aby dané informace poskytla obhajobě, ale zároveň nikomu, kdo by mohl zranitelnost opravit). Nyní se však komunita domnívá, že šlo právě o útok prostřednictvím podvržených doplňků. Krom opravy zranitelnosti byl Tor Browser 6.0.5 povýšen na jádro Firefox 45.4.0esr, technologie Tor na verzi 0.2.8.7 a aktualizovány doplňky Torbutton a HTTPS-Everywhere. Zdroje: The Tor Blog, Mozilla Security Blog, The Register, Hackernoon.com
Daniel Beránek, 22.09.2016 07:28 Tento program naleznete ke stažení v našem katalogu www.instaluj.cz Český software Zoner Photo Studio X přichází s jarní aktualizací, která posouvá hranice fotoeditace na novou úroveň. Díky pokročilým AI nástrojům a dalším inovacím je práce s fotografiemi rychlejší, preciznější... Francouzští vývojáři Mistral, známí svou láskou k open-source, přichází s novým AI modelem Mistral Small 3. S 24 miliardami parametrů je sice menší než konkurenční obři, zato však nabízí rychlost, nízké... Nové AI modely DeepSeek R1 a Qwen2.5-Max představují dva odlišné přístupy k tréninku a provozním nárokům, které by mohly zásadně ovlivnit budoucí vývoj umělé inteligence. Zatímco DeepSeek R1 se profiluje jako model postavený na... Grok, umělý inteligentní asistent od společnosti xAI, udělal další krok na cestě k větší dostupnosti. Coby samostatná aplikace se šíří na další platformy. Co Grok nabídne, kde ho již můžeme vyzkoušet a co teprve přijde?
... |