Излезе новата версия на curl, утилита и библиотека за предаване на данни по мрежата. За 25 години развитие на проекта в curl беше реализирана поддръжка на множество мрежови протоколи, като HTTP, Gopher, FTP, SMTP, IMAP, POP3, SMB и MQTT. Библиотеката libcurl използват важни проекти за общността, като Git и LibreOffice. Кодът на проекта се разпространява под лиценза Curl (вариант на лиценз MIT).
Новото издание е забележително по две причини:
- е добавена поддръжка на протокол IPFS;
- отстранен опасна уязвимост в реализацията на протокола SOCKS5;
Уязвимостта беше специално отбелязана от автора на проекта, Даниел Стенберг, като "една от най-сериозните уязвимости в curl от дълго време". Уязвимостта е причинена от грешка в логиката на установяване на връзка с SOCKS5 прокси, позволяваща на атакуващия да препълни буфера и да изпълни произволен код на страната на приложението.
Грешката беше открита от Джей Сатиро, в рамките на програмата The Internet Bug Bounty който получи компенсация в размер на $4660.
Следва да се отбележи, че Даниел заема активна позиция по въпросите за безопасността и работи по внедряването на реализация на протокола HTTP в curl с езика Rust.
Източник: linux.org.ru
