XMASKNEWS
Aktualizacja:
The Hacker NewsEN→PLHacking

Błąd w GoBalance pozwala atakującym przejąć adresy .onion poprzez odzyskanie kluczy w formacie Tor

Luka w narzędziu GoBalance umożliwia odzyskanie klucza prywatnego adresu .onion na podstawie publicznych informacji, co pozwala na przejęcie kontroli nad domeną.

W narzędziu GoBalance, będącym implementacją load balancera Onionbalance w języku Go, odkryto krytyczny błąd w procesie podpisywania rekordów. Problem polega na tym, że podczas podpisywania deskryptora aplikacja przekazuje do procesora tylko pierwsze 32 bajty z 64-bajtowego klucza prywatnego Tor, odrzucając pozostałą połowę. Ta brakująca część jest niezbędna do zachowania poufności wartości sekretnej podpisu.

Wykorzystanie tej luki pozwala atakującemu na odzyskanie długoterminowego klucza głównego serwisu, korzystając jedynie z jednego opublikowanego deskryptora. Przejęcie adresu .onion nie daje jednak bezpośredniego dostępu do serwerów, baz danych czy danych użytkowników, ale pozwala na przekierowanie ruchu do fałszywej kopii strony.

Problem dotyczy serwisów, których klucz główny jest przechowywany w natywnym formacie kluczy Tor. Luka została już wykorzystana w praktyce, m.in. przeciwko forum Dread oraz rynkowi Omega. Obecnie nie ma oficjalnej łatki od twórców, choć niezależni badacze opublikowali własne poprawki i dowody koncepcji (PoC).

Źródło: The Hacker News
Przeczytaj oryginał (EN) ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu The Hacker News. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.