Rohkem kui kaks aastat on möödunud hetkest, mil avastati 35 haavatavust vahemÀluproksi Squidis, ja enamik neist ei ole endiselt kÔrvaldatud, hoiatab turvaekspert, kes esimesena teatas nendest probleemidest.
Veebruaris 2021 viis turvaekspert Joshua Rogers lĂ€bi analĂŒĂŒsi Squidi kohta ja tuvastas projekti koodis 55 haavatavust.
KÀesolevaks ajaks on neist kÔrvaldatud vaid 20. Suur osa haavatavustest ei ole saanud CVE mÀrke, mis tÀhendab, et ametlikud parandused vÔi soovitused nende kÔrvaldamiseks puuduvad. Rogers kirjutas Openwalli turvagruppidele, et pÀrast pikka ootamist otsustas ta selle teabe avalikustada.
Rogers ĂŒksikasjalikult kirjeldas haavatavusi oma veebisaidil, rĂ”hutades probleemide mitmekesisust â kasutamine pĂ€rast vabastamist (Use-After-Free), mĂ€lu leke (memory leak), vahemĂ€lu mĂŒrgitamine (cache poisoning), vĂ€idete tĂ”rge (assertion failure) ja teised vead erinevates komponentides. Samas nĂ€itas ekspert mĂ”istmist Squidi meeskonna suhtes, mĂ€rkides, et paljud open-source projektide arendajad töötavad vabatahtlikena ega suuda alati kiiresti selliste probleemidega tegeleda.
Tuleb mĂ€rkida, et Squidi kasutatakse hetkel miljoneid kordi ĂŒle kogu maailma.
Rogersi soovitused eeldavad, et iga kasutaja hindab iseseisvalt, kas Squid sobib nende sĂŒsteemile. Vastasel juhul vĂ”ivad kasutajad kokku puutuda tĂ”rgete ja infosĂŒsteemide turvariskidega.
See olukord tuletab meile kÔigile meelde tarkvara regulaarse uuendamise ja turvalisuse tagamise tÀhtsust. Vastasel juhul, nagu rÔhutab Rogers, "ei ole sellest kasu".
See hĂ€iriv episood tĂ”statab tĂ”siseid kĂŒsimusi avatud projektide turvalisuse ja nende vĂ”imekuse kohta toime tulla pideva uute haavatavuste vooluga.
Loodame, et kogukonna liikmed ja arendajad astuvad tulevikus kiireid meetmeid selle ohu kÔrvaldamiseks.
Joshuale mÔeldud kiri Openwallile (ingl.)
Probleemide detailsus Joshuale veebisaidil (ingl.)
Allikas: linux.org.ru
