Il fondo OSTIF (Open Source Technology Improvement Fund), creato per rafforzare la sicurezza dei progetti open source, ha annunciato il completamento di un audit indipendente del codice del progetto LLVM. Il lavoro è stato svolto dall'azienda inglese Ada Logics. Durante il lavoro, è stato ripristinato il processo di testing interrotto più di un anno fa in OSS-Fuzz. La copertura della base di codice coinvolta nei test di fuzzing è aumentata da 1,1 a 2,4 milioni di righe di codice. È stato inoltre ampliato l'arsenale di strumenti utilizzati per il testing di fuzzing, e il numero di motori di fuzzing utilizzati per i controlli è aumentato da 12 a 15.
Di conseguenza, nella base di codice LLVM sono state individuate 12 nuove problematiche, di cui 8 causate da errori che portano a danni alla memoria. 6 delle vulnerabilità identificate portavano a buffer overflow, 2 a riferimenti a memoria già liberata, 3 a dereferenziazioni di puntatori nulli e 1 alla lettura da un'area al di fuori del buffer allocato.
Fonte: opennet.ru
