Forscher der Sicherheitsfirma We Are Segment haben eine Anfälligkeit im Tor-Browser entdeckt, die es einem entfernten Server erlaubt, einen Nutzer des Anonymisierungsnetzwerks The Onion Router (Tor) zu identifizieren. Die als TorMoil bezeichnete Schwachstelle gibt unter Umständen die tatsächliche IP-Adresse des Nutzers preis, die das Tor-Netzwerk eigentlich verschleiern soll.
Demnach steckt der Fehler in Firefox und nicht in den Änderungen, die das Tor Project an dem Browser vorgenommen hat. Trotzdem liegt bereits ein Update des Tor Browsers auf die Version 7.0.9 vor, das allerdings nur für Mac OS X und Linux erhältlich ist. Der Tor Browser 7.0.8 für Windows gibt laut We Are Segment und Tor Project bei der Verarbeitung von Datei-URLs nämlich keine IP-Adressen preis.
Einem Advisory des Tor Project zufolge ist der Bug seit 26. Oktober bekannt. Ein erster, zusammen mit Mozilla entwickelter Fix habe das Problem leider nicht vollständig beseitigt. Ein weiterer am 31. Oktober herausgegebener Patch stopfe alle in diesem Zusammenhang entdeckten Löcher.
Die Entwickler des Tor Browsers weisen zudem darauf hin, dass Mozilla weiterhin an einem finalen Patch für Firefox arbeitet. Die Version 7.0.9 des Tor Browsers enthalte bisher nur eine Behelfslösung. Sie verhindere zwar die Offenlegung von IP-Adressen, führe aber auch dazu, dass Datei-URLs derzeit nicht funktionierten.
Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!
[mit Material von Zack Whittaker, ZDNet.com]
Tipp: Wie gut kennen Sie sich mit Browsern aus? Testen Sie Ihr Wissen – mit dem Quiz auf silicon.de.
Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…
Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…
Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.
Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…
Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…
Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…