חוקרי Searchlight Cyber חשפו ב-8 באוקטובר פגיעות ב-GoBalance, שכתוב מחדש ב-Go של Onionbalance לאיזון עומסים בין שרתי שירותי onion. הבאג מאפשר לחלץ את מפתח הניהול של כתובת .onion מנתונים פומביים ולהשתלט עליה.

הפרטים
לפי הדיווח, הכלי מעביר לרכיב החתימה רק 32 הבתים הראשונים מתוך מפתח פרטי בן 64 בתים. החלק שנשמט הוא זה שמסתיר את הערך הסודי של כל חתימה, ולכן תיאור אחד שפורסם מספיק כדי לשחזר את המפתח. הבעיה נוגעת רק לאתרים שמפתח הראשי שלהם שמור בפורמט המקורי של Tor; הכלי המקורי ו-Tor עצמו לא מושפעים. לא הוקצה מזהה CVE, החומרה לא פורסמה והגרסאות המושפעות לא צוינו.
הפגיעות התגלתה בעקבות השתלטות על כתובות onion של אתר Dread בין 5 ל-7 באוקטובר; לפי מנהל האתר, התוקף ניצל באג ב-GoBalance נגד כמה שירותים. החוקרים מתייחסים להשתלטות השנייה כסימן החזק יותר לניצול, ואת הראשונה מייחסים לדליפת מפתח נפרדת. אין תיקון רשמי; תיקון לא רשמי פורסם בידי חוקר עצמאי ולא נבדק על ידי המקור.
נקודות לשים לב
- אם אתה מפעיל שירות onion עם GoBalance ומפתח בפורמט של Tor — הנח שהמפתח נחשף.
- עדכון לבדו אינו מסיר את החשיפה; לפי הדיווח יש ליצור כתובת חדשה ולעבור אליה, כפי שעשו Dread ו-Omega.
- פרסם את הכתובת החדשה בהודעה חתומה, כדי שמשתמשים יוכלו לאמת אותה.
- משתמשים בשירותים מושפעים צריכים להחליף סיסמאות ולראות בכתובת הישנה כתובת לא בטוחה.
- לא נכון להסיק ש-Tor עצמו נפרץ: הבעיה במימוש הכלי בלבד.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.