Tor Browser 4.0 : mise à jour automatique, Firefox 31 et désactivation de SSLv3
Meek partout, censure nulle part
Le 16 octobre 2014 à 08h10
3 min
Logiciel
Logiciel
Tor vient d'annoncer la mise en ligne de la version 4.0 de son bundle Tor Browser. Cette mouture est basée sur Firefox 31.2.0 en version ESR (Extended Support Release) et SSLv3 a été désactivé afin d'éviter que la faille POODLE puisse être exploitée. Mais plusieurs autres nouveautés sont de la partie.
Tor Browser 4.0 : Firefox 31 ESR et SSLv3 désactivé par défaut
Comme nous l'indiquions hier, une importante faille a été identifiée dans SSLv3. Ses conséquences peuvent être fâcheuses puisque toutes les données qui circulent de manière chiffrée peuvent potentiellement être interceptées. Une solution est de désactiver le support de SSLv3, ce qui n'est généralement pas le cas par défaut sur les navigateurs. Des mises à jour devraient donc rapidement arriver.
Hasard ou pas du calendrier, Tor Browser vient de passer en version 4.0 et apporte son lot de nouveautés. Pour rappel, ce bundle intègre Firefox avec de nombreuses extensions et exploite le réseau Tor afin d'offrir un certain niveau de confidentialité et d'anonymat. Firefox passe ainsi de la version 24 ESR (Extended Support Release) à la 31, toujours avec support étendu, et qui propose de nombreux correctifs de sécurité, dont sept jugés comme critiques. Afin d'éviter la faille POODLE, SSLv3 a été désactivé par défaut.
Contournement de la censure et mise à jour automatique
Cette nouvelle version propose également un système de contournement de la censure, pour la Chine par exemple : meek. Il s'agit en fait d'utiliser le protocole HTTP afin de faire circuler des données chiffrées via TLS (Transport Layer Security). Ce trafic est ensuite relayé par un serveur tiers, comme un CDN, qui est rarement bloqué. L'équipe indique ainsi que meek-amazon et meek-azure, qui passent par les services d'Amazon et Microsoft, devraient fonctionner sans problème en Chine, sans avoir besoin d'obtenir l'adresse d'un bridge. Rien n'est précisé pour meek-google, qui devrait donc ne pas être opérationnel dans ce cas.
Mais ce n'est pas le seul changement et d'autres modifications plus profondes ont été effectuées afin d'ajouter une fonctionnalité intéressante : des mises à jour automatiques. Pour cela l'arborescence des fichiers a été entièrement revue et corrigée. Néanmoins, cela signifie qu'il sera impossible de copier les fichiers de Tor Browser 4.0 sur une installation 3.6.6.
Du côté de NoScript (qui passe en version 2.6.9.1), il est désormais possible d'autoriser ou de refuser l'exécution de tous les sous-éléments d'une page en une seule fois au lieu de les faire un par un. Notez enfin que, comme Google avec Chrome, Tor laissera bientôt tomber OS X en version 32 bits pour se concentrer sur la version 64 bits.
Tous les détails des notes de versions se trouvent par ici, tandis que pour télécharger Tor Browser, c'est par là que ça passe.
Tor Browser 4.0 : mise à jour automatique, Firefox 31 et désactivation de SSLv3
-
Tor Browser 4.0 : Firefox 31 ESR et SSLv3 désactivé par défaut
-
Contournement de la censure et mise à jour automatique
Commentaires (38)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 16/10/2014 à 10h53
Le 16/10/2014 à 10h58
Le 16/10/2014 à 11h08
Le 16/10/2014 à 11h18
Le 16/10/2014 à 11h18
Oui il n’y a pas de référencement officiel de sites en .onion évidemment étant donné que la motivation principale de la plupart de ces sites est de rester très discret.
Après on trouve assez facilement des listes compilées sur les moteurs de recherche.
Il y a aussi des sites très connus qui ont leur propre hidden service comme Duckduckgo : http://3g2upl4pq6kufc4m.onion/
Le 16/10/2014 à 11h19
Le 16/10/2014 à 11h21
nextinpact.onion
Le 16/10/2014 à 11h24
Le 16/10/2014 à 11h30
Le 16/10/2014 à 11h35
Le 16/10/2014 à 12h24
Et du coté de PCi ça se passe comment pour TOR ? parce que ‘en ce moment le site est tout simplement impraticable, à chaque nouvelle page on a le droit à un captcha Cloudflare.
Le 16/10/2014 à 12h24
Le 16/10/2014 à 12h27
Le 16/10/2014 à 12h33
Le 16/10/2014 à 13h35
Le 16/10/2014 à 15h49
Le 16/10/2014 à 08h15
Humm m’en vait l’utiliser avec le module d’encryptage des noeuds tor tiens
Le 16/10/2014 à 08h17
Et FF est passé en version 33 aujourd’hui.
Le 16/10/2014 à 08h22
Le 16/10/2014 à 08h23
Interesting
Le 16/10/2014 à 09h05
Je n’ai jamais utilisé ce navigateur Tor mais j’y pense.
Des retours d’inpactiens éclairés? Y a-t-il des désavantages à utiliser ce navigateur?
Le 16/10/2014 à 09h09
Leur site est refusé par le proxy de la boite :/
Je voulais regarder de plus près comment ce client était configuré : c’est un noeud Tor ? Plus y a de gens qui l’utilisent, plus le truc est efficace ?
Le 16/10/2014 à 09h11
Le 16/10/2014 à 09h12
Le 16/10/2014 à 09h12
Le 16/10/2014 à 09h22
SSLv3 est désactivé dans la version classique de FF 33 ou faut le faire à la manu ?
Le 16/10/2014 à 09h48
Le 16/10/2014 à 09h55
Le 16/10/2014 à 10h12
Le 16/10/2014 à 10h23
Des mises à jour automatiques sur le Tor Browser… pas cool côté sécurité amha.
Le 16/10/2014 à 10h42
Le 16/10/2014 à 16h47
Le meek-google fonctionne : je l’ai testé avec un pare-feu qui bloque normalement les connexions standard avec le réseau Tor.
Le 16/10/2014 à 16h48
Le meek-google fonctionne : je l’ai testé quand Tor version 4 était encore en bêta.
Le 16/10/2014 à 16h55
Le 16/10/2014 à 17h15
info sslv3 si vous avez un NAS Synology http://blogmotion.fr/internet/securite/faille-sslv3-cve-2014-3566-12180
Le 16/10/2014 à 17h34
Le 16/10/2014 à 21h01
Le 17/10/2014 à 08h56