Излезе новата версия на curl, утилита и библиотека за предаване на данни по мрежата. За 25 години развитие на проекта в curl беше реализирана поддръжка на множество мрежови протоколи, като HTTP, Gopher, FTP, SMTP, IMAP, POP3, SMB и MQTT. Библиотеката libcurl използват важни проекти за общността, като Git и LibreOffice. Кодът на проекта се разпространява под лиценза Curl (вариант на лиценз MIT).

Новото издание е забележително по две причини:

Уязвимостта беше специално отбелязана от автора на проекта, Даниел Стенберг, като "една от най-сериозните уязвимости в curl от дълго време". Уязвимостта е причинена от грешка в логиката на установяване на връзка с SOCKS5 прокси, позволяваща на атакуващия да препълни буфера и да изпълни произволен код на страната на приложението.

Грешката беше открита от Джей Сатиро, в рамките на програмата The Internet Bug Bounty който получи компенсация в размер на $4660.

Следва да се отбележи, че Даниел заема активна позиция по въпросите за безопасността и работи по внедряването на реализация на протокола HTTP в curl с езика Rust.

Източник: linux.org.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster