El mantenedor de libxml2 ha renunciado a tratar con la corrección de vulnerabilidades

Nick Wellnhofer, el mantenedor de la biblioteca libxml2, ha anunciado que a partir de ahora interpretará las vulnerabilidades como errores comunes. Los informes sobre las vulnerabilidades no se priorizarán y se solucionarán a medida que haya tiempo libre disponible. La información sobre la naturaleza de la vulnerabilidad se publicará de inmediato, sin esperar a que se desarrolle un parche o se distribuya una corrección en las distribuciones y sistemas operativos. Nick también ha renunciado a sus responsabilidades como mantenedor de la biblioteca libxslt y ha expresado dudas sobre si alguien estará dispuesto a asumir su soporte.

Se ha añadido una nota a la descripción del proyecto libxml2 que indica que la biblioteca está escrita por entusiastas, es mantenida por un voluntario, ha sido poco probada, está escrita en un lenguaje que no maneja la memoria de forma segura, contiene múltiples vulnerabilidades y no se recomienda para procesar datos no confiables. Los informes sobre problemas de seguridad deben enviarse a través del sistema público de seguimiento de errores, y se tratarán como cualquier otro error. Tras puertas cerradas, las vulnerabilidades ya no se solucionarán, y toda la información sobre problemas de seguridad se publicará de inmediato, independientemente de cualquier requisito de confidencialidad hasta una fecha determinada y sin retrasar la divulgación hasta el lanzamiento.

Se espera que el cambio a tratar las vulnerabilidades como errores comunes permita a Nick concentrarse en su trabajo principal en libxml2, sin interrupciones por tareas imprevistas. En su estado actual, Nick tiene que dedicar varias horas a la semana a procesar los informes sobre vulnerabilidades y preparar parches, lo que crea una carga bastante grande considerando que el mantenimiento se realiza por puro entusiasmo.

Se señala que ocultar la información sobre vulnerabilidades hasta la publicación de actualizaciones y métricas como OpenSSF Scorecard es solo un intento de grandes empresas para hacer que los mantenedores se sientan culpables y los obliguen a trabajar de forma gratuita. Imponer requisitos adicionales a los mantenedores voluntarios, que trabajan sin compensación, se ha calificado como una práctica perjudicial.

Según Nick, la biblioteca libxml2 no tiene un nivel de calidad adecuado para su uso en navegadores y sistemas operativos. Sin embargo, grandes empresas como Apple, Google y Microsoft han comenzado a utilizar libxml2 en sus sistemas operativos y productos. Estas acciones se consideran irresponsables, y el trabajo realizado se califica como intentos de eliminar los síntomas en lugar de abordar la causa de los problemas. Según Nick, sería mejor para el proyecto que las mencionadas empresas dejaran de utilizar libxml2.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster