curl 8.4.0

Es gab eine weitere Veröffentlichung von curl, einem Tool und einer Bibliothek zur Datenübertragung über das Netzwerk. In 25 Jahren Entwicklung des Projekts wurde in curl die Unterstützung vieler Netzwerkprotokolle wie HTTP, Gopher, FTP, SMTP, IMAP, POP3, SMB und MQTT implementiert. Die Bibliothek libcurl wird in wichtigen Projekten der Community wie Git und LibreOffice verwendet. Der Code des Projekts wird unter der Lizenz Curl (MIT-Lizenzvariante).

Die Veröffentlichung ist aus zwei Gründen bemerkenswert:

Die Schwachstelle wurde besonders hervorgehoben vom Projektleiter Daniel Stenberg als „eine der schwerwiegendsten Schwachstellen in curl seit langem“. Die Schwachstelle wird durch einen Fehler in der Logik der Verbindungsherstellung mit einem SOCKS5-Proxy verursacht, der es einem Angreifer ermöglicht, einen Pufferüberlauf zu erzeugen und beliebigen Code auf Anwendungsseite auszuführen.

Der Fehler wurde von Jay Satiro im Rahmen des Programms The Internet Bug Bounty entdeckt, und er erhielt eine Belohnung in Höhe von 4660 $.

Es sei darauf hingewiesen, dass Daniel aktiv in Sicherheitsfragen tätig ist und an uarch-bench an der Implementierung des HTTP-Protokolls in curl in der Programmiersprache Rust arbeitet.

Quelle: linux.org.ru

60GB SSD 8Gb DDR4