Boost raamatukogude turvaauditi tulemused

OSTIF (Open Source Technology Improvement Fund) sihtasutus, mis loodi avatud projektide turvalisuse suurendamiseks, avaldas Boosti raamatukogude turvaauditi tulemused, mida kasutatakse paljudes C++ projektides. Auditi viis läbi itaalia firma Shielder OSTIFi ja Amazon Web Servicesi tellimusel ning tuvastas 7 probleemi, millest ühel on keskmine ja neljal madal oht, kaks probleemi on avaldatud informatiivsete märkustena.

Auditi käigus uuritud raamatukogud:

  • Boost.Beast
  • Boost.DLL
  • Boost.Date_Time
  • Boost.Filesystem
  • Boost.GIL
  • Boost.Graph
  • Boost.JSON
  • Boost.Program_Options
  • Boost.Regex
  • Boost.String_Algo
  • Boost.URL
  • Boost.UUID

Tuvastatud probleemid:

  • Viga Boost.Beastis, mis lubab sisestada tagasiviimise ja reavahetuse sümboleid (CRLF) HTTP-peadesse (võib kasutada peade lõhustamiseks). Probleemile on antud keskmine oht.
  • Stack overflow Boost.Regex raamatukogus, kui rekursiivselt teostatakse toiminguid mitme end_line elemendiga regulaaravaldises.
  • Stack overflow Boost.Regex raamatukogus, kui rekursiivselt teostatakse toiminguid mitme grupi püüdmise ja ühendamisega.
  • Stack overflow Boost.Regex raamatukogus, kui rekursiivselt teostatakse toiminguid mitme avatud ringkonnaga vormindamisstringis.
  • Stack overflow Boost.Graph raamatukogus, kui rekursiivselt teostatakse toiminguid mitme sissepoole suunatud graafi suhtes.
  • Assert-aktivatsioon Boost.Graph raamatukogu breadth_first_search funktsioonis.
  • Käsitlemata erandid Boost.DLL-is.

Auditi käigus saadud teabe põhjal on Boosti arendajate meeskond juba lahendanud 4 probleemi ja teinud 15 täiustust koodi katvuse ja fuzztesteerimise funktsioonide laiendamiseks. Probleem Boost.Beastis peade lõhustamisega ei ole veel parandatud ning informatiivseid soovitusi ei ole arvesse võetud.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster