Begeleider van libxml2 heeft speciale behandeling van kwetsbaarheden opgegeven

Nick Wellnhofer, de maintainer van de libxml2-bibliotheek, heeft aangekondigd dat hij kwetsbaarheden voortaan zal beschouwen als gewone bugs. Meldingen over kwetsbaarheden worden niet meer als prioriteit behandeld en zullen worden opgelost wanneer er tijd beschikbaar is. Informatie over de aard van kwetsbaarheden zal direct openbaar worden gemaakt, zonder te wachten op een patch of de distributie van de oplossing in distributies en besturingssystemen. Nick heeft ook zijn verantwoordelijkheden voor de libxslt-bibliotheek neergelegd en uitgedrukt dat hij twijfels heeft of er iemand zal zijn die de ondersteuning op zich wil nemen.

In de projectomschrijving van libxml2 is een opmerking toegevoegd waarin wordt aangegeven dat de bibliotheek door enthousiastelingen is geschreven, wordt onderhouden door ƩƩn vrijwilliger, slecht is getest, is geschreven in een taal die onveilig omgaat met geheugen, talrijke kwetsbaarheden bevat en niet wordt aanbevolen voor het verwerken van niet-vertrouwelijke gegevens. Meldingen over beveiligingsproblemen dienen via het gebruikelijke openbare foutenvolgsysteem te worden verzonden en zullen worden behandeld zoals alle andere fouten. Achter gesloten deuren zullen kwetsbaarheden niet meer worden verholpen en alle beschikbare informatie over beveiligingsproblemen zal onmiddellijk openbaar worden gemaakt, ongeacht geheimhoudingsvereisten tot een bepaalde datum en zonder het vrijgeven van informatie uit te stellen tot de release.

Er wordt aangenomen dat de overgang naar het behandelen van kwetsbaarheden als gewone fouten Nick in staat zal stellen zich te concentreren op zijn hoofdwerk met libxml2, zonder onderbroken te worden door ad-hoctaken. Momenteel moet Nick enkele uren per week besteden aan het verwerken van meldingen over kwetsbaarheden en het voorbereiden van patches, wat een aanzienlijke belasting met zich meebrengt, gezien het feit dat het onderhoud op pure enthousiasme is gebaseerd.

Het wordt opgemerkt dat het verbergen van informatie over kwetsbaarheden tot de publicatie van updates en metrics zoals de OpenSSF Scorecard slechts een poging is van grote bedrijven om de maintainers een schuldgevoel te geven en ze te dwingen gratis te werken. Het stellen van aanvullende eisen aan volunteer maintainers, die zonder compensatie werken, wordt als een schadelijke praktijk beschouwd.

Volgens Nick is de libxml2-bibliotheek niet van een kwaliteit die geschikt is voor gebruik in browsers en besturingssystemen. Desondanks hebben grote bedrijven zoals Apple, Google en Microsoft ervoor gekozen om libxml2 in hun besturingssystemen en producten te gebruiken. Dergelijke acties worden als onverantwoordelijk bestempeld, en het uitgevoerde werk wordt gezien als pogingen om symptomen te verhelpen in plaats van de oorzaak van de problemen aan te pakken. Volgens Nick zou het beter zijn voor het project als de genoemde bedrijven zouden stoppen met het gebruik van libxml2.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster