Une nouvelle version de curl a été publiée, un outil et une bibliothèque pour le transfert de données sur le réseau. En 25 ans de développement, curl a intégré le support de nombreux protocoles réseau tels que HTTP, Gopher, FTP, SMTP, IMAP, POP3, SMB et MQTT. La bibliothèque libcurl est utilisée par des projets essentiels pour la communauté comme Git et LibreOffice. Le code du projet est distribué sous licence Curl (version de la licence MIT).
Cette version est remarquable pour deux raisons :
- ajouté le support du protocole IPFS;
- corrigé critique CVE-2020-10174 dans l'implémentation du protocole SOCKS5 ;
La vulnérabilité a été particulièrement soulignée par l'auteur du projet, Daniel Stenberg, comme "l'une des vulnérabilités les plus graves dans curl depuis longtemps". La vulnérabilité est causée par une erreur dans la logique d'établissement de connexion avec un proxy SOCKS5, permettant à un attaquant de provoquer un débordement de tampon et d'exécuter du code arbitraire du côté de l'application.
L'erreur a été découverte par Jay Satiro, dans le cadre du programme The Internet Bug Bounty il a reçu une récompense de 4660 $.
Il convient de noter que Daniel prend une position active sur les questions de sécurité et sur travaille sur l'intégration dans curl d'une implémentation du protocole HTTP en langage Rust.
Source : linux.org.ru
