Risultati dell'audit della sicurezza delle librerie Boost

Il Fondo OSTIF (Open Source Technology Improvement Fund), creato per rafforzare la sicurezza dei progetti open source, ha pubblicato i risultati dell'audit di sicurezza delle librerie Boost, utilizzate in molti progetti in C++. L'audit, commissionato da OSTIF e Amazon Web Services all'azienda italiana Shielder, ha identificato 7 problemi, di cui uno classificato come livello di pericolo medio, quattro come basso e due problemi pubblicati come osservazioni informative.

Le librerie analizzate durante l'audit:

  • Boost.Beast
  • Boost.DLL
  • Boost.Date_Time
  • Boost.Filesystem
  • Boost.GIL
  • Boost.Graph
  • Boost.JSON
  • Boost.Program_Options
  • Boost.Regex
  • Boost.String_Algo
  • Boost.URL
  • Boost.UUID

Problemi riscontrati:

  • Una vulnerabilità in Boost.Beast consente l'inserimento di caratteri di ritorno a capo e a capo (CRLF) negli header HTTP (poteva essere utilizzata per la suddivisione degli header). Questa problematica è stata classificata come livello di pericolo medio.
  • Eccesso di stack nella libreria Boost.Regex durante l'esecuzione ricorsiva di operazioni con più elementi end_line nell'espressione regolare.
  • Eccesso di stack nella libreria Boost.Regex durante l'esecuzione ricorsiva di operazioni con più gruppi di cattura e unione.
  • Eccesso di stack nella libreria Boost.Regex durante l'esecuzione ricorsiva di operazioni con più parentesi tonde aperte nella stringa di formattazione.
  • Eccesso di stack nella libreria Boost.Graph durante l'esecuzione ricorsiva di operazioni con più grafi annidati.
  • Attivazione dell'assert nella funzione breadth_first_search della libreria Boost.Graph.
  • Eccezioni non gestite in Boost.DLL.

Sulla base delle informazioni ricevute durante l'audit, il team di sviluppatori di Boost ha già risolto 4 problemi e apportato 15 miglioramenti per ampliare la copertura del codice e delle funzioni durante il fuzzing testing. Resta da risolvere il problema della suddivisione degli header in Boost.Beast e da considerare le raccomandazioni informative.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster