Rohkem kui kaks aastat on möödunud hetkest, mil avastati 35 haavatavust vahemäluproksi Squidis, ja enamik neist ei ole endiselt kõrvaldatud, hoiatab turvaekspert, kes esimesena teatas nendest probleemidest.
Veebruaris 2021 viis turvaekspert Joshua Rogers läbi analüüsi Squidi kohta ja tuvastas projekti koodis 55 haavatavust.
Käesolevaks ajaks on neist kõrvaldatud vaid 20. Suur osa haavatavustest ei ole saanud CVE märke, mis tähendab, et ametlikud parandused või soovitused nende kõrvaldamiseks puuduvad. Rogers kirjutas Openwalli turvagruppidele, et pärast pikka ootamist otsustas ta selle teabe avalikustada.
Rogers üksikasjalikult kirjeldas haavatavusi oma veebisaidil, rõhutades probleemide mitmekesisust – kasutamine pärast vabastamist (Use-After-Free), mälu leke (memory leak), vahemälu mürgitamine (cache poisoning), väidete tõrge (assertion failure) ja teised vead erinevates komponentides. Samas näitas ekspert mõistmist Squidi meeskonna suhtes, märkides, et paljud open-source projektide arendajad töötavad vabatahtlikena ega suuda alati kiiresti selliste probleemidega tegeleda.
Tuleb märkida, et Squidi kasutatakse hetkel miljoneid kordi üle kogu maailma.
Rogersi soovitused eeldavad, et iga kasutaja hindab iseseisvalt, kas Squid sobib nende süsteemile. Vastasel juhul võivad kasutajad kokku puutuda tõrgete ja infosüsteemide turvariskidega.
See olukord tuletab meile kõigile meelde tarkvara regulaarse uuendamise ja turvalisuse tagamise tähtsust. Vastasel juhul, nagu rõhutab Rogers, "ei ole sellest kasu".
See häiriv episood tõstatab tõsiseid küsimusi avatud projektide turvalisuse ja nende võimekuse kohta toime tulla pideva uute haavatavuste vooluga.
Loodame, et kogukonna liikmed ja arendajad astuvad tulevikus kiireid meetmeid selle ohu kõrvaldamiseks.
Joshuale mõeldud kiri Openwallile (ingl.)
Probleemide detailsus Joshuale veebisaidil (ingl.)
Allikas: linux.org.ru
