curl 8.4.0

Se lanzó una nueva versión de curl, una utilidad y biblioteca para la transferencia de datos a través de la red. En los 25 años de desarrollo del proyecto, curl ha implementado soporte para muchos protocolos de red, como HTTP, Gopher, FTP, SMTP, IMAP, POP3, SMB y MQTT. La biblioteca libcurl es utilizada por importantes proyectos comunitarios como Git y LibreOffice. El código del proyecto se distribuye bajo la licencia Curl (variante de la licencia MIT).

Esta versión es notable por dos razones:

La vulnerabilidad fue especialmente destacada por el autor del proyecto, Daniel Stenberg, como "una de las vulnerabilidades más graves en curl en mucho tiempo". La vulnerabilidad es causada por un error en la lógica de establecimiento de conexión con el proxy SOCKS5, que permite a un atacante desbordar el búfer y ejecutar código arbitrario en el lado de la aplicación.

El error fue identificado por Jay Satiro, en el marco del programa The Internet Bug Bounty se le otorgó una compensación de $4660.

Cabe destacar que Daniel tiene una postura activa en cuestiones de seguridad y está trabajando sobre la implementación en curl del protocolo HTTP en el lenguaje Rust.

Fuente: linux.org.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster