OSTIF (Open Source Technology Improvement Fund) sihtasutus, mis loodi avatud projektide turvalisuse suurendamiseks, avaldas Boosti raamatukogude turvaauditi tulemused, mida kasutatakse paljudes C++ projektides. Auditi viis läbi itaalia firma Shielder OSTIFi ja Amazon Web Servicesi tellimusel ning tuvastas 7 probleemi, millest ühel on keskmine ja neljal madal oht, kaks probleemi on avaldatud informatiivsete märkustena.
Auditi käigus uuritud raamatukogud:
- Boost.Beast
- Boost.DLL
- Boost.Date_Time
- Boost.Filesystem
- Boost.GIL
- Boost.Graph
- Boost.JSON
- Boost.Program_Options
- Boost.Regex
- Boost.String_Algo
- Boost.URL
- Boost.UUID
Tuvastatud probleemid:
- Viga Boost.Beastis, mis lubab sisestada tagasiviimise ja reavahetuse sümboleid (CRLF) HTTP-peadesse (võib kasutada peade lõhustamiseks). Probleemile on antud keskmine oht.
- Stack overflow Boost.Regex raamatukogus, kui rekursiivselt teostatakse toiminguid mitme end_line elemendiga regulaaravaldises.
- Stack overflow Boost.Regex raamatukogus, kui rekursiivselt teostatakse toiminguid mitme grupi püüdmise ja ühendamisega.
- Stack overflow Boost.Regex raamatukogus, kui rekursiivselt teostatakse toiminguid mitme avatud ringkonnaga vormindamisstringis.
- Stack overflow Boost.Graph raamatukogus, kui rekursiivselt teostatakse toiminguid mitme sissepoole suunatud graafi suhtes.
- Assert-aktivatsioon Boost.Graph raamatukogu breadth_first_search funktsioonis.
- Käsitlemata erandid Boost.DLL-is.
Auditi käigus saadud teabe põhjal on Boosti arendajate meeskond juba lahendanud 4 probleemi ja teinud 15 täiustust koodi katvuse ja fuzztesteerimise funktsioonide laiendamiseks. Probleem Boost.Beastis peade lõhustamisega ei ole veel parandatud ning informatiivseid soovitusi ei ole arvesse võetud.
Allikas: opennet.ru
