Tails geliştiricileri, paketlenmiş Tor tarayıcı uygulamasını kullanarak hassas bilgilere giriyorlarsa veya erişiyorsa, bir sonraki sürüme kadar taşınabilir Debian tabanlı Linux dağıtımını kullanmayı bırakmaları konusunda uyardı.
Kuyruklar (Amnezik Gizli Canlı Sisteminin kısaltması), kullanıcıların anonimliğini (örn. Aktivistler ve gazeteciler) korumaya ve TOR ağı üzerinden tüm bağlantıları zorlayarak sansürü atlatmalarına yardımcı olmaya odaklanan bir Linux dağıtımdır.
Tails geliştiricileri, "Hassas bilgiler için (şifreler, özel mesajlar, kişisel bilgiler vb.) Tor tarayıcısını kullanırsanız, 5.1 (31 Mayıs) sürümüne kadar kuyruk kullanmayı bırakmanızı öneririz."
Bu uyarı, Firefox JavaScript motorundaki (CVE-2022-1802 ve CVE-2022-1529 olarak izlendi) iki kritik sıfır günlük hata tarafından başlatıldı, PWN2OWN 2022 Vancouver Hacking yarışmasının ilk gününde sömürüldü ve Mozilla tarafından iki gün boyunca yamalandı. sonra.
Hatalar zaten yukarı akış yamalanmış olsa da, geliştiriciler, kuyrukların canlı bir Linux dağıtım olduğu göz önüne alındığında, bir sonraki sürüme kadar dahil edilen uygulamalardan herhangi biri için yamalar teslim edemezler.
Güvenlik açıkları, saldırganların başarılı bir şekilde kullanılmadığı takdirde TOR tarayıcısını kullanarak ziyaret edilen diğer web sitelerinden bilgilere erişmelerini sağlar.
"Örneğin, kötü niyetli bir web sitesini ziyaret ettikten sonra, bu web sitesini kontrol eden bir saldırgan, aynı kuyruk oturumu sırasında daha sonra diğer web sitelerine gönderdiğiniz şifreye veya diğer hassas bilgilere erişebilir."
Tails Devs ayrıca, tarama sırasında JavaScript'i otomatik olarak devre dışı bıraktığı için en güvenli güvenlik düzeyinde kullanıldığında kusurların TOR tarayıcı kullanıcılarını etkilemediğini de açıkladı.
Benzer şekilde, Thunderbird kullanıcıları etkilenmez, çünkü Tails Linux dağıtım ile paketlenmiş versiyon varsayılan olarak JavaScript devre dışı bırakılır.
Ek olarak, TOR tarayıcısı aracılığıyla hassas bilgileri kullanmayan veya erişmeyen kuyruk kullanıcıları, güvenlik kusurları TOR bağlantılarının şifrelemesini ve anonimliğini bozmadığından yine de güvenli bir şekilde kullanabilir.
Tails ekibi, "Mozilla zaten bu güvenlik açığından yararlanan web sitelerinin farkında. Bu güvenlik açığı kuyruk 5.1'de (31 Mayıs) sabitlenecek, ancak ekibimiz daha önce acil bir sürüm yayınlama kapasitesine sahip değil."
DuckDuckgo Tarayıcı, arama anlaşması nedeniyle Microsoft Trackers'a izin verir
Cisco, yöneticileri saldırılarda istismar eden IOS XR Zero-Day Yaması'na çağırıyor
QNAP, Yeni Deadbolt Fidye Yazılımı Saldırılarının NAS müşterilerini uyarıyor
Cisa, Yatakları Yamaya Aktif Olarak İstismar Edilen İlkbahar, Zyxel Bugs konusunda uyarıyor
DHS, federal ajansları 5 gün içinde VMware hatalarını yamaya sipariş ediyor
Kaynak: Bleeping Computer