Tor до версии 0.4.9.10 не отклонял ячейку CONFLUX_LINK, поступающую по каналу, к которому уже подключены потоки. Вредоносный клиент может отправить RELAY_COMMAND_BEGIN перед CONFLUX_LINK в том же канале, присоединяя выходной поток, который позже окажется бесхозным, оставив висячий обратный указатель цепи и использование после освобождения (UAF) при освобождении канала. Это ТРОВЕ-2026-025.
Показать оригинальное описание (EN)
Tor before 0.4.9.10 did not reject a CONFLUX_LINK cell that arrives on a circuit which already has attached streams. A malicious client could send a RELAY_COMMAND_BEGIN before the CONFLUX_LINK on the same circuit, attaching an exit stream that would later end up orphan leaving a dangling circuit back-pointer and a use-after-free (UAF) when the circuit is freed. This is TROVE-2026-025.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Torproject Tor
cpe:2.3:a:torproject:tor:*:*:*:*:*:*:*:*
|
0.4.8.1-alpha
|
0.4.9.10
|