Han pasado más de dos años desde que se descubrieron 35 vulnerabilidades en el proxy de caché Squid, y la mayoría de ellas aún no han sido solucionadas, advierte un experto en seguridad que fue el primero en informar sobre estos problemas.
En febrero de 2021, el especialista en seguridad Joshua Rogers realizó un análisis de Squid y descubrió 55 vulnerabilidades en el código del proyecto.
Hasta ahora, solo se han corregido 20 de ellas. La mayoría de las vulnerabilidades no tienen identificaciones CVE, lo que significa que no hay correcciones o recomendaciones oficiales para solucionarlas. Rogers, en una carta a la comunidad de seguridad Openwall, dijo que tras una larga espera decidió publicar esta información.
Rogers detalló las vulnerabilidades en su sitio web, subrayando la diversidad de problemas: uso después de liberar (Use-After-Free), filtraciones de memoria (memory leak), envenenamiento de caché (cache poisoning), fallos de afirmación (assertion failure) y otros defectos en diversos componentes. Al mismo tiempo, el especialista expresó su comprensión hacia el equipo de Squid, señalando que muchos desarrolladores de proyectos de código abierto trabajan de manera voluntaria y a veces no pueden reaccionar rápidamente a estos problemas.
Es importante destacar que Squid se utiliza actualmente en millones de instancias en todo el mundo.
Las recomendaciones de Rogers implican que cada usuario debe evaluar por sí mismo si Squid es adecuado para su sistema. De lo contrario, los usuarios pueden enfrentar fallos y riesgos en cuanto a la seguridad de la información.
Esta situación nos recuerda a todos la importancia de actualizar regularmente y asegurar el software. De lo contrario, como subraya Rogers, "no habrá ningún sentido en ello".
Este preocupante episodio plantea serias cuestiones sobre la seguridad de los proyectos abiertos y su capacidad para manejar el incesante flujo de nuevas vulnerabilidades.
Solo podemos esperar que los miembros de la comunidad y los desarrolladores tomen medidas urgentes para abordar esta amenaza en el futuro.
Carta de Joshua en Openwall (inglés)
Detalles de los problemas en el sitio de Joshua (inglés)
Fuente: linux.org.ru
