OSTIF (Open Source Technology Improvement Fund) alustas avatud projektide turvataseme tõstmiseks tehtud tegevustega ja avaldas auditi tulemused C++-s laialdaselt kasutatavate Boost raamatukogude turvalisusest. Audit, mille viis läbi Itaalia ettevõte Shielder OSTIF-i ja Amazon Web Services'i tellimusel, tuvastas 7 probleemi, millest ühele omistati keskmine ja neljale madal ohtlikkuse tase, kaks probleemi avaldati teavituste kujul.
Auditi käigus uuritud raamatukogud:
- Boost.Beast
- Boost.DLL
- Boost.Date_Time
- Boost.Filesystem
- Boost.GIL
- Boost.Graph
- Boost.JSON
- Boost.Program_Options
- Boost.Regex
- Boost.String_Algo
- Boost.URL
- Boost.UUID
Tuvastatud probleemid:
- Boost.Beast-i haavatavus, mis võimaldab tagasiviidete ja reavahe sümbolite (CRLF) sisestamist HTTP pealkirjadesse (see võib põhjustada pealkirjade jagunemist). Probleemile omistati keskmine ohtlikkuse tase.
- Stack overflow Boost.Regex raamatukogus, kui täidetakse mitme end_line elemendiga regulaaravaldisi rekursiivselt.
- Stack overflow Boost.Regex raamatukogus, kui täidetakse mitme groupi ja ühendamisega seotud regulaaravaldisi rekursiivselt.
- Stack overflow Boost.Regex raamatukogus, kui täidetakse mitme avatud ringkriipsuga regulaaravaldisi rekursiivselt.
- Stack overflow Boost.Graph raamatukogus, kui täidetakse mitme pesitatud graafiga operatsioone rekursiivselt.
- Assert-trigger Boost.Graph raamatukogust breadth_first_search funktsioonis.
- Püüdmatud erandid Boost.DLL-is.
Auditi käigus saadud teabe põhjal on Boost arendajate meeskond juba kõrvaldanud 4 probleemi ja teinud 15 parendust koodi katvuse ja funktsioonide laiendamiseks fuzzing-testimise ajal. Probleem, mis seondub pealkirjade jagunemisega Boost.Beastis, ei ole veel lahendatud ja teavituse soovitusi ei ole arvesse võetud.
Allikas: opennet.ru
