PCMag编辑选择和审查产品独立.如果您通过附属链接购买,我们可以赚取佣金,这有助于支持我们的测试

Tor浏览器有一个政府可能利用的漏洞

一家名为Zerodium的网络军火商在推特上发布了该漏洞的详细信息,该漏洞可以让网站在浏览器上运行恶意Javascript代码。幸运的是,新的Tor 8.0版本没有这个缺陷。

通过迈克尔菅直人

我的经验

自2017年10月以来,我一直在PCMag工作,涉及广泛的主题,包括消费电子产品、网络安全、社交媒体、网络和游戏。在PCMag工作之前,我在北京做了五年多的外国记者,报道亚洲的科技领域。

阅读个人简介
Tor浏览器错误

Tor浏览器有一个软件漏洞,政府特工可能会利用这个漏洞攻击毫无戒心的目标。

该漏洞处理的软件扩展名为NoScript(在新窗口打开)它随第7版一起推出。根据Zerodium公司的说法,浏览器的x在推特上(在新窗口打开)详情将于周一公布。顾名思义,NoScript扩展旨在阻止JavaScript、Flash和其他插件在不受信任的网站上运行。

然而,Zerodium了解到,当扩展设置为最高安全级别时,NoScript存在缺陷。这样做可以让通过Tor浏览器加载的网站利用扩展来运行任何Javascript代码。一名名为“x0rz”的安全研究人员上传了该漏洞的视频,称其很容易复制。

好消息是,上周发布的Tor浏览器8.0没有这个漏洞。你可以通过点击Tor浏览器窗口左上角的洋葱图标自动安装它。NoScript的开发人员也是如此打补丁的(在新窗口打开)的弱点。

尽管如此,该漏洞的披露表明,实际的受害者是被NoScript漏洞攻击的。Zerodium(在新窗口打开)是一家专门从安全研究人员那里购买以前不为人知的软件漏洞,然后卖给政府组织的公司。

Zerodium告诉(在新窗口打开)ZDNet表示,他们几个月前购买了Tor浏览器漏洞的详细信息,然后与该公司的政府客户分享。Zerodium补充说:“这个漏洞本身并不会泄露任何数据,因为它必须与其他漏洞相关联,但它绕过了Tor浏览器由NoScript组件提供的最重要的安全措施之一。”

该公司决定披露这一漏洞,因为它对Tor 8.0版毫无用处。不过,如果Zerodium还有其他针对浏览器的软件漏洞,也不要感到惊讶。去年是这样提供(在新窗口打开)高达25万美元,以获取与tors相关的漏洞细节。

“在我看来,如果Zerodium放弃这个漏洞作为免费广告,这真的意味着他们有更多的东西。可能也在最新的Tor浏览器8.0上。”在推特上(在新窗口打开)安全研究员x0rz。

到目前为止,Tor项目还没有对这一漏洞发表评论。该组织的浏览器在记者、活动人士和网络犯罪分子中很受欢迎,可以让你的在线浏览活动保持匿名。然而,该软件也不是不可攻击的。2015年,FBI抓住了(在新窗口打开)暗网上的一个儿童色情网站,然后用它向访问者传播间谍软件,其中许多人可能正在使用Tor。

更新:Tor Project告诉PCMag, NoScript漏洞“无法绕过”浏览器的隐私保护,但没有详细说明。

“世界各地都有有道德的工程师,他们总是试图破解Tor,这样我们就可以让它变得更好,所以这(NoScript漏洞)是一种罕见的情况。这符合所有Tor用户的最大利益,包括政府机构,通过我们自己的漏洞向我们披露任何漏洞错误(在新窗口打开)赏金(在新窗口打开)该组织说。

个人电脑的标志你的密码是如何被盗的
SecurityWatch<\/strong> newsletter for our top privacy and security stories delivered right to your inbox.","first_published_at":"2021-09-30T21:22:09.000000Z","published_at":"2022-03-24T14:57:33.000000Z","last_published_at":"2022-03-24T14:57:28.000000Z","created_at":null,"updated_at":"2022-03-24T14:57:33.000000Z"})" x-show="showEmailSignUp()" class="rounded bg-gray-lightest text-center md:px-32 md:py-8 p-4 mt-8 container-xs">

喜欢你正在读的东西?

报名参加SecurityWatch关于我们的顶级隐私和安全故事的时事通讯,直接发送到您的收件箱。

本通讯可能包含广告、交易或附属链接。订阅通讯即表示您同意我们的服务使用条款而且隐私政策.你可以随时退订时事通讯。beplay体育苹果下载


感谢您的报名!

您的订阅已确认。留意你的收件箱!

注册其他时事通讯beplay体育苹果下载

你会喜欢的PCMag故事

关于Michael Kan

高级记者

自2017年10月以来,我一直在PCMag工作,涉及广泛的主题,包括消费电子产品、网络安全、社交媒体、网络和游戏。在PCMag工作之前,我在北京做了五年多的外国记者,报道亚洲的科技领域。

阅读迈克尔的完整传记

请阅读迈克尔·坎的最新报道

Baidu
map