Le mainteneur de libxml2 a renoncé à un traitement particulier des vulnérabilités

Nick Wellnhofer, responsable de la bibliothèque libxml2, a annoncé qu'il traiterait désormais les vulnérabilités comme des erreurs ordinaires. Les rapports de vulnérabilités ne seront plus prioritaires et seront corrigés au fur et à mesure que le temps le permettra. Les informations concernant la nature de la vulnérabilité seront mises à disposition du public immédiatement, sans attendre la création d'un correctif et la distribution de la mise à jour dans les distributions et systèmes d'exploitation. Nick a également démissionné de ses fonctions de responsable de la bibliothèque libxslt et a exprimé des doutes quant à la possibilité de trouver quelqu'un prêt à en assurer le soutien.

Une note a été ajoutée à la description du projet libxml2, précisant que la bibliothèque est écrite par des passionnés, est maintenue par un seul volontaire, mal testée, écrite dans un langage qui n'est pas sécurisé en matière de gestion de la mémoire, contient de nombreuses vulnérabilités et n'est pas recommandée pour le traitement de données peu fiables. Les rapports de problèmes de sécurité doivent être envoyés via le système public de suivi des bogues habituel, et ils seront traités comme n'importe quelle autre erreur. Derrière des portes closes, les vulnérabilités ne seront plus corrigées et toutes les informations relatives aux problèmes de sécurité seront publiées immédiatement, indépendamment des exigences de non-divulgation jusqu'à une date donnée et sans différer la divulgation jusqu'à la sortie.

On suppose que le passage au traitement des vulnérabilités comme des erreurs ordinaires permettra à Nick de se concentrer sur le travail principal sur libxml2, sans être distrait par des tâches imprévues. Dans sa forme actuelle, Nick doit consacrer plusieurs heures par semaine à traiter les rapports de vulnérabilités et à préparer des correctifs, ce qui crée une charge de travail relativement importante étant donné que la maintenance est effectuée par pure passion.

Il est noté que cacher les informations sur les vulnérabilités jusqu'à la publication des mises à jour et des métriques telles que l'OpenSSF Scorecard est juste une tentative de grandes entreprises pour faire éprouver aux mainteneurs un sentiment de culpabilité et les pousser à travailler gratuitement. Imposer des exigences supplémentaires aux mainteneurs bénévoles travaillant sans compensation a été qualifié de pratique nuisible.

Selon Nick, la bibliothèque libxml2 n'atteint pas le niveau de qualité requis pour être utilisée dans les navigateurs et les systèmes d'exploitation. Cependant, de grandes entreprises comme Apple, Google et Microsoft ont commencé à utiliser libxml2 dans leurs systèmes d'exploitation et produits. De telles actions sont qualifiées d'irresponsables, et le travail effectué est perçu comme des tentatives d'éliminer les symptômes sans s'attaquer à la cause des problèmes. Pour Nick, il serait préférable que ces entreprises cessent d'utiliser libxml2 pour le projet.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster