Den nyeste version af TOR browseren har dækket det hul, som FBI udnyttede til at afmaskere TOR brugere i adskillige amerikanske retssager. TOR Browser version 6.5a1 indeholder en ny feature udviklet i et samarbejde mellem TOR, Universitet Irvine i Californien og det tekniske universitet i Darmstadt, Tyskland. Det skriver Motherboard.
FBI har kæmpet for at identificere kriminelle, der benytter sig af anonymiseringssystemet, og har ved flere lejligheder klaget over deres begrænsede ressourcer inden for området. Det lykkedes dem at få et gennembrud, da forskere fra et amerikansk universitet leverede metoden.
FBI var så glade for deres nye værktøj, at de nægtede at afsløre metoden i en retssag, hvilket resulterede i, at en dommer afviste alle anklager.
Code Reuse
Det blev dog hurtigt afsløret, at sårbarheden i TOR bestod i at anvende Firefox browserens allokering af kodebiblioteker i stedet for at injicere ny kode. Selvom det ikke er muligt for en hacker at se de forskellige kodebiblioteker på offerets computer, kan de se, hvor specifikke funktioner er placeret inden for hvert bibliotek og derefter omarrangere disse til malware.
Det er netop denne mulighed for ’code reuse’ angreb, som de tyske sikkerhedsforskere har formået at sætte en stopper for. De har udviklet en metode med navnet ’selfrando’, som overgår den almindelige ASLR sikkerhed ved at give unikke pladser for selv de interne funktioner.
Selfrando bliver nu videreudviklet af et UCI-spinoff, Immunant, Inc. Metoden er kun implementeret i alpha-versionen af TOR browseren og vil blive præsenteret på en tysk sikkerhedsmesse i næste måned.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.