L'entreprise Google a lancé une initiative pour résoudre les problèmes dans les logiciels open source causés par une gestion de la mémoire peu sûre. Selon Google, 70 % des problèmes de sécurité dans Chromium sont dus à des erreurs de gestion de la mémoire, comme l'accès à un buffer après la libération de la mémoire qui lui est associée (use-after-free). Une étude de Microsoft a également conclu que 70 % de toutes les vulnérabilités corrigées dans les mises à jour de logiciels examinées sont dues à une gestion de la mémoire peu sûre. Une autre étude a montré que 53 des 95 vulnérabilités identifiées dans l'outil curl auraient pu être évitées si le code avait été écrit dans un langage qui garantit une gestion de la mémoire sécurisée.
Parmi les exemples des premières initiatives financées par Google et menées en collaboration avec l'organisation ISRG (Internet Security Research Group), on note la création d'un backend HTTP alternatif pour l'outil curl et le développement d'un nouveau module TLS pour le serveur http Apache. Les deux projets ont été réalisés en langage Rust, qui est axé sur une gestion de la mémoire sécurisée et offre une gestion automatique de la mémoire, permettant, avec une utilisation appropriée (absence d'actions non sécurisées avec des pointeurs en mode unsafe), de se protéger contre des problèmes tels que l'accès à une zone de mémoire après sa libération, le déréférencement de pointeurs nuls et le dépassement de tampon.
Source : opennet.ru
