- PVSM.RU - https://www.pvsm.ru -
Пользователям веб-браузера Tor рекомендуют [1] обновить его как можно скорее до актуальной версии 6.0.5. Новая версия веб-браузера включает в себя исправление серьезной уязвимости Firefox с внутренним идентификатором ESR-45 [2], которая позволяет атакующим, получившим в распоряжение действительный или фальшивый цифровой сертификат TLS для веб-сайта addons.mozilla.org, удаленно устанавливать вредоносное ПО через доставку вредоносного обновления для расширения NoScript.
This release features important security updates to Firefox including the recently disclosed extension update vulnerability [3]. All users should upgrade as soon as possible.
Сама уязвимость (Tor Browser certificate pinning bypass for addons.mozilla.org) позволяет подготовленным атакующим организовать скрытную RCE-атаку на пользователей веб-браузера Tor на различных платформах, включая, Windows, Linux, и OS X.
That vulnerability allows an attacker who is able to obtain a valid certificate for addons.mozilla.org to impersonate Mozilla's servers and to deliver a malicious extension update, e.g. for NoScript. This could lead to arbitrary code execution. Moreover, other built-in certificate pinnings are affected as well. Obtaining such a certificate is not an easy task, but it's within reach of powerful adversaries (e.g. nation states).
Для эксплуатации уязвимости используются и другие слабые места Firefox, например, возможность подписывать цифровой подписью расширения на основе полностью автоматического процесса. Процесс атаки может состоять из следующих этапов.
Мы рекомендуем пользователям обновить свою копию веб-браузера до версии 6.0.5. Загрузить ее можно здесь [4] или на веб-странице [5] с директорией дистрибутивов.
Более детально уязвимость описана в следующих источниках.
hackernoon.com/tor-browser-exposed-anti-privacy-implantation-at-mass-scale-bd68e9eb1e95#.jo6nw5hj4 [6]
seclists.org/dailydave/2016/q3/51 [3]

be secure.
Автор: ESET NOD32
Источник [7]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/firefox-2/188744
Ссылки в тексте:
[1] рекомендуют: https://blog.torproject.org/blog/tor-browser-605-released
[2] ESR-45: https://bugzilla.mozilla.org/show_bug.cgi?id=1303127
[3] extension update vulnerability: http://seclists.org/dailydave/2016/q3/51
[4] здесь: https://www.torproject.org/download/download-easy.html
[5] веб-странице: https://dist.torproject.org/torbrowser/6.0.5/
[6] hackernoon.com/tor-browser-exposed-anti-privacy-implantation-at-mass-scale-bd68e9eb1e95#.jo6nw5hj4: https://hackernoon.com/tor-browser-exposed-anti-privacy-implantation-at-mass-scale-bd68e9eb1e95#.jo6nw5hj4
[7] Источник: https://habrahabr.ru/post/310244/?utm_source=habrahabr&utm_medium=rss&utm_campaign=best
Нажмите здесь для печати.