È stata rilasciata una nuova versione di curl, l'utility e libreria per il trasferimento di dati in rete. In 25 anni di sviluppo del progetto, curl ha implementato il supporto per numerosi protocolli di rete, come HTTP, Gopher, FTP, SMTP, IMAP, POP3, SMB e MQTT. La libreria libcurl è utilizzata da progetti significativi per la comunità come Git e LibreOffice. Il codice del progetto è distribuito sotto la licenza Curl (versione della licenza MIT).
Questa release è significativa per due motivi:
- aggiunta supporto del protocollo IPFS;
- è stata corretta problematico una vulnerabilità nella realizzazione del protocollo SOCKS5;
La vulnerabilità è stata particolarmente segnalata dal creatore del progetto, Daniel Stenberg, come "una delle vulnerabilità più gravi in curl da molto tempo". La vulnerabilità è causata da un errore nella logica di connessione con il proxy SOCKS5, che consente a un aggressore di sovrascrivere il buffer ed eseguire codice arbitrario lato applicazione.
L'errore è stato scoperto da Jay Satiro, nel contesto del programma The Internet Bug Bounty e ha ricevuto un compenso di $4660.
È importante notare che Daniel ha un approccio attivo alle questioni di sicurezza e lavorando alla possibile implementazione in curl del protocollo HTTP in Rust.
Fonte: linux.org.ru
