OSTIF (Open Source Technology Improvement Fund) alustas avatud projektide turvataseme tĂ”stmiseks tehtud tegevustega ja avaldas auditi tulemused C++-s laialdaselt kasutatavate Boost raamatukogude turvalisusest. Audit, mille viis lĂ€bi Itaalia ettevĂ”te Shielder OSTIF-i ja Amazon Web Services'i tellimusel, tuvastas 7 probleemi, millest ĂŒhele omistati keskmine ja neljale madal ohtlikkuse tase, kaks probleemi avaldati teavituste kujul.
Auditi kÀigus uuritud raamatukogud:
- Boost.Beast
- Boost.DLL
- Boost.Date_Time
- Boost.Filesystem
- Boost.GIL
- Boost.Graph
- Boost.JSON
- Boost.Program_Options
- Boost.Regex
- Boost.String_Algo
- Boost.URL
- Boost.UUID
Tuvastatud probleemid:
- Boost.Beast-i haavatavus, mis vĂ”imaldab tagasiviidete ja reavahe sĂŒmbolite (CRLF) sisestamist HTTP pealkirjadesse (see vĂ”ib pĂ”hjustada pealkirjade jagunemist). Probleemile omistati keskmine ohtlikkuse tase.
- Stack overflow Boost.Regex raamatukogus, kui tÀidetakse mitme end_line elemendiga regulaaravaldisi rekursiivselt.
- Stack overflow Boost.Regex raamatukogus, kui tĂ€idetakse mitme groupi ja ĂŒhendamisega seotud regulaaravaldisi rekursiivselt.
- Stack overflow Boost.Regex raamatukogus, kui tÀidetakse mitme avatud ringkriipsuga regulaaravaldisi rekursiivselt.
- Stack overflow Boost.Graph raamatukogus, kui tÀidetakse mitme pesitatud graafiga operatsioone rekursiivselt.
- Assert-trigger Boost.Graph raamatukogust breadth_first_search funktsioonis.
- PĂŒĂŒdmatud erandid Boost.DLL-is.
Auditi kÀigus saadud teabe pÔhjal on Boost arendajate meeskond juba kÔrvaldanud 4 probleemi ja teinud 15 parendust koodi katvuse ja funktsioonide laiendamiseks fuzzing-testimise ajal. Probleem, mis seondub pealkirjade jagunemisega Boost.Beastis, ei ole veel lahendatud ja teavituse soovitusi ei ole arvesse vÔetud.
Allikas: opennet.ru
