La infraestructura OSS Fuzz ahora admite proyectos en el lenguaje Lua

La infraestructura para la prueba de fuzzing continua OSS-Fuzz ha añadido la capacidad de probar proyectos escritos en Lua, además de los lenguajes previamente soportados como C/C++, Go, Swift, Rust, Python, JavaScript y Java. La integración se ha implementado a través del proyecto luzer, que desarrolla herramientas especializadas para pruebas de fuzzing en código Lua y extensiones de Lua escritas en C/C++.

El proyecto utiliza la biblioteca libFuzzer y puede ser utilizado junto con herramientas como AddressSanitizer, MemorySanitizer, LeakSanitizer, ThreadSanitizer y Undefined Behavior Sanitizer, que permiten, en función de los problemas detectados durante las pruebas de fuzzing, identificar vulnerabilidades comunes relacionadas con desbordamientos de búfer, desbordamientos enteros, accesos a áreas no inicializadas o liberadas, fugas de memoria, desreferenciación de punteros y problemas con bloqueos. El código del proyecto está disponible bajo la licencia ISC.

Durante su funcionamiento, luzer explora posibles combinaciones de datos de entrada y genera un informe sobre todos los fallos detectados y excepciones no controladas. Por ejemplo, al comprobar en luzer la biblioteca de análisis del formato MsgPack antirez/lua-cmsgpack, se detectó que los datos con un gran número de arreglos pueden provocar un desbordamiento de pila.

En el marco del proyecto lunapark, la herramienta luzer se utiliza para probar PUC Rio Lua, el compilador trazador de LuaJIT, una base de datos de alto rendimiento y servidores aplicaciones de Tarantool, así como para las pruebas de módulos Lua de terceros.

Los desarrolladores de proyectos de código abierto pueden agregar sus repositorios para pruebas, preparando una plantilla de prueba de fuzzing y enviando una solicitud especial a través de un pull request. Al detectarse errores, se envía automáticamente una notificación a los desarrolladores y se crea una solicitud privada de corrección (para evitar filtraciones prematuras de información sobre vulnerabilidades, el ticket se crea en un sistema de seguimiento de errores con acceso restringido). OSS Fuzz rastrea el estado de la corrección del error y cierra el ticket automáticamente si deja de reproducirse. La información sobre el problema se hace pública 7 días después de la corrección o 90 días desde la detección del error, si el problema permanece sin corregir.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster