Contexte de la faille
Le service GoBalance, utilisé pour la répartition de trafic et la gestion de balances de charge, a fait l'objet d'une divulgation de vulnérabilité. Selon le communiqué, la faille permet à un acteur malveillant de récupérer les clés privées au format Tor, ce qui ouvre la porte au détournement d'adresses .onion. Aucun identifiant CVE, ni version précise du composant affecté n'est fourni dans la source, ce qui limite l'évaluation granulaire du périmètre d'impact.
Mécanisme de récupération des clés
La vulnérabilité repose sur une mauvaise manipulation des structures de données contenant les clés Ed25519 au format Tor. En exploitant une fuite de mémoire ou une désérialisation non sécurisée, l'attaquant peut extraire la représentation binaire de la clé publique et, par la suite, reconstituer la clé privée correspondante. Cette opération est rendue possible parce que le format Tor encode la clé publique dans l'adresse .onion, et que le processus de génération de l'adresse ne masque pas les paramètres cryptographiques sous-jacents. Ainsi, la récupération directe de la clé privée devient un vecteur d'attaque viable.
Conséquences sur les services .onion
Une fois la clé privée obtenue, l'adversaire peut générer une adresse .onion identique à celle du service légitime et rediriger le trafic vers un serveur contrôlé. Cette forme de hijack ne nécessite pas de compromission du réseau Tor lui-même, mais uniquement la possession de la clé. Le résultat est un détournement complet du service caché, avec la possibilité d'intercepter, de modifier ou de bloquer les communications. L'impact potentiel s'étend aux services d'hébergement de sites anonymes, de messagerie sécurisée ou de points d'accès à des API privées, où la confidentialité et l'intégrité sont essentielles.
Recommandations et limites
En l'absence de détails techniques supplémentaires, la recommandation immédiate consiste à mettre à jour ou à désactiver le composant GoBalance dès que le fournisseur publie un correctif. Les opérateurs de services .onion doivent également envisager de régénérer leurs clés privées et de publier de nouvelles adresses, afin de rompre toute chaîne de confiance compromise. La surveillance du trafic entrant sur les anciennes adresses peut aider à détecter des tentatives de redirection. Enfin, la divulgation souligne la nécessité d'audits de sécurité approfondis sur les bibliothèques manipulant des clés cryptographiques, notamment lorsqu'elles sont intégrées dans des solutions de load‑balancing ou de reverse‑proxy.