Десетки уязвимости в Squid не могат да бъдат коригирани вече 2,5 години

Повече от две години минаха от откритите 35 уязвимости в кеширащия прокси Squid, и повечето от тях все още не са отстранени, предупреждава експерт по сигурността, който първи съобщи за тези проблеми.

През февруари 2021 година специалистът по сигурността Джошуа Роджърс извърши анализ на Squid и разкри 55 уязвимости в кода на проекта.

Досега са отстранени само 20 от тях. Основната част от уязвимостите все още не са получили означения CVE, което означава липса на официални корекции или препоръки за тяхното решение. Роджърс в писмо до общността по сигурност Openwall заяви, че след дълго изчакване е решил да публикува тази информация.

Роджърс подробно описва уязвимостите на своя сайт, подчертавайки разнообразието от проблеми – използване след освобождаване (Use-After-Free), течове на памет (memory leak), отравяне на кеша (cache poisoning), грешки при потвърждение (assertion failure) и други недостатъци в различни компоненти. В същото време специалистът изрази разбиране към екипа на Squid, отбелязвайки, че много разработчици на open-source проекти работят на доброволчески начала и не винаги могат да реагират бързо на подобни проблеми.

Струва си да се отбележи, че Squid в момента се използва в милиони инстанции по целия свят.

Препоръките на Роджърс предполага, че всеки потребител трябва самостоятелно да оцени дали Squid е подходящ за тяхната система. В противен случай потребителите могат да се сблъскат с сривове и рискове в областта на информационната сигурност.

Тази ситуация напомня на всички нас за важността на редовното обновление и осигуряване на сигурността на софтуера. В противен случай, както подчертава Роджърс, „няма да има смисъл от това“.

Този тревожен епизод повдига сериозни въпроси относно сигурността на отворените проекти и тяхната способност да се справят с непрекъснатия поток от нови уязвимости.

Остава да се надяваме, че участниците в общността и разработчиците ще предприемат неотложни мерки за отстраняване на тази заплаха в бъдеще.

Писмото на Джошуа на Openwall (англ.)

Детайлизиране на проблемите на сайта на Джошуа (англ.)

Източник: linux.org.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster