Decine di vulnerabilità in Squid non possono essere corrette da 2,5 anni

Sono passati più di due anni da quando sono state scoperte 35 vulnerabilità nel proxy cache Squid, e la maggior parte di esse non è ancora stata risolta, avverte un esperto di sicurezza che ha per primo segnalato questi problemi.

Nel febbraio 2021, il ricercatore di sicurezza Joshua Rogers ha analizzato Squid scoprendo 55 vulnerabilità nel codice del progetto.

Fino ad ora, solo 20 di esse sono state corrette. La maggior parte delle vulnerabilità non ha ricevuto designazioni CVE, il che significa che non ci sono correzioni ufficiali o raccomandazioni per affrontarle. Rogers ha dichiarato in una lettera alla comunità di sicurezza Openwall che dopo un lungo periodo di attesa ha deciso di pubblicare queste informazioni.

Rogers ha dettagliato le vulnerabilità sul suo sito, sottolineando la varietà di problemi: uso dopo la liberazione (Use-After-Free), perdite di memoria (memory leak), avvelenamento della cache (cache poisoning), errori di affermazione (assertion failure) e altri difetti in vari componenti. Ha anche espresso comprensione per il team di Squid, notando che molti sviluppatori di progetti open-source lavorano su base volontaria e non sempre possono rispondere rapidamente a tali problemi.

È importante notare che Squid è attualmente utilizzato in milioni di istanze in tutto il mondo.

Le raccomandazioni di Rogers implicano che ogni utente dovrebbe valutare autonomamente se Squid è adatto per il proprio sistema. In caso contrario, gli utenti potrebbero incontrare guasti e rischi su questioni di sicurezza informatica.

Questa situazione ci ricorda tutti l'importanza di aggiornare regolarmente e garantire la sicurezza dei software. Altrimenti, come sottolinea Rogers, "non serve a nulla".

Questo episodio preoccupante solleva seri interrogativi sulla sicurezza dei progetti open source e sulla loro capacità di affrontare il flusso incessante di nuove vulnerabilità.

Rimaniamo speranzosi che i membri della comunità e gli sviluppatori prendano misure urgenti per affrontare questa minaccia in futuro.

La lettera di Joshua su Openwall (eng.)

Dettagli dei problemi sul sito di Joshua (eng.)

Fonte: linux.org.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster