PT-2022-36637 · Tor · Tor
Publicado
2022-11-20
·
Atualizado
2022-11-20
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
tor versão 0.4.7.11
Descrição
Esta versão melhora a segurança do cache DNS ao reduzir aleatoriamente o valor do TTL. Ela também introduz defesas aprimoradas contra ataques DoS em toda a rede, com vários contadores e métricas adicionados ao MetricsPorts. Além disso, defesas anti-DoS para a criação de circuitos são aplicadas quando o tamanho máximo da fila de células do circuito de saída é atingido muitas vezes, introduzindo dois novos parâmetros de consenso para controlar o limite do tamanho da fila e o número de vezes permitido ultrapassar esse limite. Também estão incluídas atualizações da autoridade de diretório, atualizações do banco de dados IPFire e do geoip, e um aumento na quantidade máxima de CPU que pode ser usada de 16 para 128. A opção NumCPUs do torrc substitui esse máximo codificado. O serviço onion define um tempo limite de construção de circuito mais alto para circuitos de rendezvous de cliente abertos, a fim de evitar tempos limite e carga de repetição. O serviço também repete um rendezvous se o circuito estiver sendo redirecionado para medições.
Recomendações
Atualize para a versão 0.4.7.11 do Tor para corrigir os problemas. Como solução temporária, considere restringir o uso do cache DNS vulnerável e das MetricsPorts até que a atualização seja aplicada. Restrinja o acesso ao serviço onion para minimizar o risco de exploração. Evite usar a opção
NumCPUs até que a atualização seja aplicada. Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tor