Het Tor Project heeft een onderzoeker die een ernstig privacylek in de Linux-versie van Tor Browser rapporteerde 3.000 dollar betaald, zo heeft de organisatie zelf bekendgemaakt. De kwetsbaarheid, die eind juli werd gepatcht, zorgde ervoor dat het besturingssysteem bij het bezoeken van een speciaal geprepareerde url direct verbinding met de server kon maken waarbij de anonimiteit die Tor Browser biedt werd omzeild.
Op deze manier was het mogelijk geweest om Tor Browser-gebruikers op Linux te identificeren. Volgens het Tor Project is er geen misbruik van het beveiligingslek gemaakt. Op 20 juli lanceerde het Tor Project op HackerOne een openbaar beloningsprogramma voor onderzoekers en hackers om kwetsbaarheden in de Tor-software te rapporteren. Daarbij wordt er maximaal 4.000 dollar uitgekeerd voor ernstige kwetsbaarheden waardoor het mogelijk is om willekeurige code op de systemen van gebruikers uit te voeren of gebruikers te identificeren.
Sinds het programma openbaar werd gemaakt zijn er in totaal zes meldingen binnengekomen die voor een beloning in aanmerking kwamen. Het ging daarbij vooral om kleine bugs die gebruikers niet in gevaar brachten. In totaal is er sinds de lancering van het openbare beloningsprogramma 3900 dollar aan beloningen uitgekeerd. Vorige maand liet het Amerikaanse bedrijf Zerodium weten, dat zeroday-exploits van hackers en onderzoekers inkoopt en aan bedrijven en overheden doorverkoopt, het in totaal 1 miljoen dollar uitlooft voor kwetsbaarheden om Tor Browser-gebruikers mee aan te vallen. Dagelijks maken zo'n 2 miljoen mensen gebruik van Tor Browser en het Tor-netwerk om hun privacy en ip-adres te beschermen.
Deze posting is gelocked. Reageren is niet meer mogelijk.