Üle kahe aasta on möödunud alates 35 haavatavuse avastamisest vahemälupoolse Squidi osas, ning enamik neist on endiselt lahendamata, hoiatab turbeekspert, kes esmakordselt sellest probleemist teatas.
2021. aasta veebruaris viis turbeekspert Joshua Rogers läbi Squidi analüüsi ja tuvastas projekti koodis 55 haavatavust.
Käesolevaks ajaks on lahendatud vaid 20 neist. Enamik haavatavusi ei ole saanud CVE tähistust, mis tähendab ametlike paranduste või soovituste puudumist nende kõrvaldamiseks. Rogers teatas Openwalli turbegale, et pärast pikka ootamist otsustas ta selle teabe avaldada.
Rogers tõi oma veebisaidil välja haavatavused, rõhutades probleemide mitmekesisust — kasutamine pärast vabastamist (Use-After-Free), mäluleked (memory leak), vahemälu saastamine (cache poisoning), väite ebaõnnestumine (assertion failure) ja teised puudused erinevates komponentides. Samas väljendas spetsialist mõistmist Squidi meeskonna suhtes, märkides, et paljud avatud koodiga projektide arendajad töötavad vabatahtlikena ega suuda alati kiiresti sellistele probleemidele reageerida.
On hädavajalik märkida, et Squidi kasutatakse praegu miljonites eksemplarides üle kogu maailma.
Rogersi soovitused viitavad sellele, et iga kasutaja peaks ise hindama, kas Squid sobib nende süsteemile. Vastasel juhul võivad kasutajad kokku puutuda tõrgete ja infotehnoloogia turvariskidega.
See olukord meenutab meile kõigile tarkvara regulaarse ajakohastamise ja turvalisuse tagamise tähtsust. Vastasel juhul, nagu rõhutab Rogers, «ei ole sellest mingit kasu».
See avatud projektide turvalisuse ja nende suutlikkuse tegeleda pideva uute haavatavustega tõsiseid küsimusi.
Loodame, et kogukonna liikmed ja arendajad võtavad tulevikus hädavajalikke meetmeid selle ohu kõrvaldamiseks.
Joshua kiri Openwallile (ingl.)
Joshua saidi probleemide täpsustus (ingl.)
Allikas: linux.org.ru
