VMTech
Razgovarajmo →

Propust u GoBalanceu omogućava preuzimanje Tor .onion adresa

Propust u GoBalanceu omogućava preuzimanje Tor .onion adresa

Istraživači kompanije Searchlight Cyber otkrili su propust u alatu GoBalance koji može omogućiti preuzimanje .onion adrese: iz jednog javno dostupnog Tor deskriptora moguće je izračunati privatni ključ koji upravlja adresom. GoBalance je implementacija Tor Onionbalance balansera napisana u Go jeziku i isporučuje se uz EndGame alat za održavanje dostupnosti skrivenih servisa tokom napada uskraćivanja usluge.

Ko dođe do privatnog ključa može potpisati važeće zapise za tu adresu i preusmeriti posetioce na sajt pod sopstvenom kontrolom. To samo po sebi ne omogućava pristup serverima, bazama podataka ni podacima korisnika kompromitovanog servisa, ali otvara prostor za lažno predstavljanje odredišta i prikupljanje naloga korisnika.

Greška je u načinu potpisivanja deskriptora

.onion adresa je javni ključ, dok kontrolu nad njom ima vlasnik odgovarajućeg privatnog ključa. Da bi ostao dostupan u Tor mreži, servis objavljuje potpisani deskriptor koji drugi učesnici mreže mogu da preuzmu. GoBalance taj zapis potpisuje u ime servisa.

Problem nastaje jer Tor privatni ključ ima 64 bajta, a GoBalance je funkciji za potpisivanje prosleđivao samo prvih 32 bajta i odbacivao ostatak. Odbačeni deo čuva tajnost vrednosti korišćene pri potpisivanju. Kada nedostaje, ta vrednost postaje fiksna i može se izračunati iz javnih podataka. Jedan objavljeni deskriptor tada može biti dovoljan za oporavak privatnog ključa.

Rizik je dodatno izražen zato što se radi o dugoročnom glavnom ključu, a ne o kratkotrajnom ključu. Oporavljeni ključ može se koristiti za potpisivanje zapisa za istu adresu i ubuduće.

Nisu pogođeni svi Tor servisi ni svaka GoBalance instalacija

Searchlight Cyber navodi da originalni Onionbalance i sam Tor nisu pogođeni. Ranjivost se odnosi na GoBalance verziju i samo na servise čiji je glavni ključ sačuvan u Torovom formatu ključa. Alat za podešavanje GoBalancea upisuje ključeve u bezbednijem formatu, pa svaka instalacija GoBalancea nije automatski izložena.

Propust je postao vidljiv posle preuzimanja obe Dread .onion adrese između 5. i 7. oktobra. Dreadovi administratori su naveli da su servisi migrirani trajno nakon izlaganja privatnog ključa zbog propusta u softveru treće strane i da serveri foruma nisu provaljeni. Omega je 8. oktobra takođe objavila da je staru adresu povukla zbog GoBalance greške i prešla na novu.

Zakrpa ne poništava već objavljeno izlaganje

Do 9. oktobra nije postojao CVE identifikator u američkoj National Vulnerability Database, niti javno savetovanje Tor Projecta ili održavaoca GoBalancea. Dread je najavio zakrpljenu verziju i pomoć pogođenim servisima pri migraciji. Nezavisni istraživač objavio je zakrpu i demonstraciju oporavka glavnog ključa iz jednog javnog deskriptora, ali to nije zvanično izdanje.

Operateri koji su koristili ranjivu konfiguraciju ne mogu zakrpom povući već objavljeni deskriptor niti ponovo učiniti izloženi ključ tajnim. Potrebno je napraviti novu .onion adresu i preusmeriti korisnike na nju. Korisnici treba da staru adresu smatraju nepouzdanom, novu potvrde potpisanim obaveštenjem i promene lozinke na pogođenom servisu, kao i na drugim servisima gde je ista lozinka korišćena. Poslovni zaključak je jasan: kod kompromitacije dugoročnog identitetskog ključa oporavak zahteva rotaciju identiteta i proverenu migraciju korisnika, ne samo instaliranje zakrpe.

#cybersecurity#torsecurity#cryptography#darkweb
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 09.10.2026
Instagram

Propust u GoBalanceu omogućava preuzimanje Tor .onion adresa

Otvorite objavu na Instagramu ↗