È stato rilasciato un nuovo aggiornamento di curl, un’utilità e libreria per il trasferimento di dati su rete. Negli oltre 25 anni di sviluppo del progetto, curl ha implementato il supporto per numerosi protocolli di rete, come HTTP, Gopher, FTP, SMTP, IMAP, POP3, SMB e MQTT. La libreria libcurl è utilizzata da importanti progetti della comunità come Git e LibreOffice. Il codice del progetto è distribuito con licenza Curl (varianta della licenza MIT).
Questo rilascio è significativo per due motivi:
- è stata aggiunta supporto per il protocollo IPFS;
- è stata corretta una grave vulnerabilità vulnerabilità nell'implementazione del protocollo SOCKS5;
La vulnerabilità è stata segnalata dal fondatore del progetto, Daniel Stenberg, come "una delle vulnerabilità più gravi in curl da molto tempo". La vulnerabilità è causata da un errore nella logica di connessione con i proxy SOCKS5, che consente a un aggressore di sovrascrivere il buffer ed eseguire codice arbitrario sul lato dell'applicazione. L'errore è stato scoperto da Jay Satiro, nell'ambito del programma
The Internet Bug Bounty che gli ha riconosciuto un compenso di $4660. È importante notare che Daniel ha un atteggiamento attivo verso le questioni di sicurezza e
sta lavorando all'implementazione in curl del protocollo HTTP in Rust. sulla tecnologia Dac. Il sistema monitora lo stato dell'hardware tramite sensori installati nella sala macchine. Essi analizzano le frequenze ultrasoniche e le vibrazioni del pavimento. Sovraccarico del buffer in curl e libcurl, che si manifesta quando si utilizza un proxy SOCKS5
Fonte: linux.org.ru
