image

Tor Project betaalt onderzoeker 3.000 dollar voor privacylek

zondag 1 oktober 2017, 07:24 door Redactie, 6 reacties

Het Tor Project heeft een onderzoeker die een ernstig privacylek in de Linux-versie van Tor Browser rapporteerde 3.000 dollar betaald, zo heeft de organisatie zelf bekendgemaakt. De kwetsbaarheid, die eind juli werd gepatcht, zorgde ervoor dat het besturingssysteem bij het bezoeken van een speciaal geprepareerde url direct verbinding met de server kon maken waarbij de anonimiteit die Tor Browser biedt werd omzeild.

Op deze manier was het mogelijk geweest om Tor Browser-gebruikers op Linux te identificeren. Volgens het Tor Project is er geen misbruik van het beveiligingslek gemaakt. Op 20 juli lanceerde het Tor Project op HackerOne een openbaar beloningsprogramma voor onderzoekers en hackers om kwetsbaarheden in de Tor-software te rapporteren. Daarbij wordt er maximaal 4.000 dollar uitgekeerd voor ernstige kwetsbaarheden waardoor het mogelijk is om willekeurige code op de systemen van gebruikers uit te voeren of gebruikers te identificeren.

Sinds het programma openbaar werd gemaakt zijn er in totaal zes meldingen binnengekomen die voor een beloning in aanmerking kwamen. Het ging daarbij vooral om kleine bugs die gebruikers niet in gevaar brachten. In totaal is er sinds de lancering van het openbare beloningsprogramma 3900 dollar aan beloningen uitgekeerd. Vorige maand liet het Amerikaanse bedrijf Zerodium weten, dat zeroday-exploits van hackers en onderzoekers inkoopt en aan bedrijven en overheden doorverkoopt, het in totaal 1 miljoen dollar uitlooft voor kwetsbaarheden om Tor Browser-gebruikers mee aan te vallen. Dagelijks maken zo'n 2 miljoen mensen gebruik van Tor Browser en het Tor-netwerk om hun privacy en ip-adres te beschermen.

Reacties (6)
01-10-2017, 09:38 door Vixen
Als deze onderzoeker ethisch het meld voor 3000 euro ipv onethisch voor een miljoen euro dan heeft deze onderzoeker nu een ethidch goed geweten twv €997.000,- :-)
01-10-2017, 10:51 door Anoniem
Bah bah
01-10-2017, 11:34 door Anoniem
Door Vixen: Als deze onderzoeker ethisch het meld voor 3000 euro ipv onethisch voor een miljoen euro dan heeft deze onderzoeker nu een ethidch goed geweten twv €997.000,- :-)

Als deze onderzoeker het gapende dat onethisch had gemeld voor 1 miljoen euro, i.p.v. ethisch voor 3000 euro, dan had deze onderzoeker 1 miljoen euro, minus eventueel gemaakte onkosten en een redelijk uurloon, aan het Tor project kunnen schenken. Uiteraard vergt dat wel een heel ethisch zuiver geweten :-)
01-10-2017, 11:39 door Anoniem
Ik koppel tor liefst los van de browser met een proxy of Whonix.
01-10-2017, 14:13 door Anoniem
Door Vixen: Als deze onderzoeker ethisch het meld voor 3000 euro ipv onethisch voor een miljoen euro dan heeft deze onderzoeker nu een ethidch goed geweten twv €997.000,- :-)

Alleen had die niets gekregen van Zerodium want die zoeken naar RCE ( Remote code execution ) en LPE (Local Privilege escalation ).
01-10-2017, 14:40 door Anoniem
Door Anoniem:
Door Vixen: Als deze onderzoeker ethisch het meld voor 3000 euro ipv onethisch voor een miljoen euro dan heeft deze onderzoeker nu een ethidch goed geweten twv €997.000,- :-)

Als deze onderzoeker het gapende dat onethisch had gemeld voor 1 miljoen euro, i.p.v. ethisch voor 3000 euro, dan had deze onderzoeker 1 miljoen euro, minus eventueel gemaakte onkosten en een redelijk uurloon, aan het Tor project kunnen schenken. Uiteraard vergt dat wel een heel ethisch zuiver geweten :-)
Duh, eea heeft weinig met ethiek te maken.
Eerder met lezen.

Het Amerikaanse bedrijf Zerodium dat zeroday-exploits van hackers en onderzoekers inkoopt heeft in totaal 1 miljoen dollar uitgeloofd voor zeroday-lekken in Tor Browser op Windows en Tails.
https://www.security.nl/posting/530918/Bedrijf+looft+1+miljoen+dollar+uit+voor+zerodays+in+Tor+Browser

Linux is ook niet zo interessant, wordt te weinig gebruikt.
Windows is veel interessanter want wordt veel gebruikt en levert dus ook meer kans op om er veel geld aan te verdienen bij vele soorten klantjes.
Vermoed zelfs dat misbruikers van torbrowser voornamelijk onder windows klantjes te vinden zijn.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.