Des dizaines de vulnĂ©rabilitĂ©s dans Squid ne peuvent pas ĂȘtre corrigĂ©es depuis 2,5 ans

Plus de deux ans se sont écoulés depuis la découverte de 35 vulnérabilités dans le proxy de cache Squid, et la plupart d'entre elles ne sont toujours pas corrigées, avertit un expert en sécurité qui a été le premier à signaler ces problÚmes.

En février 2021, l'expert en sécurité Joshua Rogers a analysé Squid et a identifié 55 vulnérabilités dans le code du projet.

À ce jour, seules 20 d'entre elles ont Ă©tĂ© corrigĂ©es. La majoritĂ© des vulnĂ©rabilitĂ©s n'ont pas reçu de dĂ©signation CVE, ce qui signifie qu'il n'y a pas de corrections officielles ou de recommandations pour les rĂ©soudre. Rogers a dĂ©clarĂ© dans une lettre Ă  la communautĂ© de sĂ©curitĂ© Openwall qu'aprĂšs une longue attente, il avait dĂ©cidĂ© de publier ces informations.

Rogers a détaillé les vulnérabilités sur son site, soulignant la diversité des problÚmes - utilisation aprÚs libération (Use-After-Free), fuite de mémoire (memory leak), empoisonnement de cache (cache poisoning), échec d'assertion (assertion failure) et d'autres défauts dans divers composants. Il a exprimé sa compréhension envers l'équipe de Squid, notant que de nombreux développeurs de projets open-source travaillent sur une base bénévole et ne peuvent pas toujours réagir rapidement à de tels problÚmes.

Il convient de noter que Squid est actuellement utilisé dans des millions d'exemplaires dans le monde entier.

Les recommandations de Rogers impliquent que chaque utilisateur doit Ă©valuer si Squid convient Ă  leur systĂšme. Dans le cas contraire, les utilisateurs peuvent ĂȘtre confrontĂ©s Ă  des pannes et Ă  des risques en matiĂšre de sĂ©curitĂ© informatique.

Cette situation nous rappelle à tous l'importance de la mise à jour réguliÚre et de la sécurisation des logiciels. Sinon, comme le souligne Rogers, « il n'y aura pas d'utilité ».

Ce triste épisode soulÚve des questions sérieuses sur la sécurité des projets open-source et leur capacité à faire face à un flux incessant de nouvelles vulnérabilités.

On peut espérer que les membres de la communauté et les développeurs prendront des mesures urgentes pour éliminer cette menace à l'avenir.

La lettre de Joshua sur Openwall (en anglais)

Détails des problÚmes sur le site de Joshua (en anglais)

Source : linux.org.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster