Le fonds OSTIF (Open Source Technology Improvement Fund), créé pour renforcer la sécurité des projets open source, a annoncé la fin d'un audit indépendant du code du projet LLVM. Le travail a été effectué par la société anglaise Ada Logics. Au cours de cette mission, le processus de test interrompu depuis plus d'un an dans OSS-Fuzz a été repris. La couverture de la base de code concernée par les tests fuzzing a été augmentée de 1,1 à 2,4 millions de lignes de code. De plus, les outils utilisés pour le fuzzing ont été élargis et le nombre de moteurs de fuzzing appliqués a été augmenté de 12 à 15.
Au total, 12 nouveaux problèmes ont été identifiés dans la base de code de LLVM, dont 8 étaient causés par des erreurs entraînant des dommages à la mémoire. 6 des vulnérabilités identifiées entraînaient un débordement de tampon, 2 un accès à de la mémoire déjà libérée, 3 un déréférencement de pointeurs nuls et 1 une lecture hors de la zone d'un tampon alloué.
Source : opennet.ru
