Dziesiątki luk w Squid nie mogą być naprawione już od 2,5 roku

Minęło ponad dwa lata od wykrycia 35 podatności w proxy cache Squid, a większość z nich nadal nie została naprawiona, ostrzega ekspert ds. bezpieczeństwa, który jako pierwszy zgłosił te problemy.

W lutym 2021 roku specjalista ds. bezpieczeństwa Joshua Rogers przeprowadził analizę Squid i zidentyfikował 55 podatności w kodzie projektu.

Do tej pory naprawiono jedynie 20 z nich. Większość podatności nie otrzymała oznaczeń CVE, co oznacza brak oficjalnych poprawek lub zaleceń dotyczących ich usunięcia. Rogers w liście do społeczności bezpieczeństwa Openwall powiedział, że po długim oczekiwaniu postanowił opublikować te informacje.

Rogers szczegółowo opisał podatności na swojej stronie, podkreślając różnorodność problemów – użycie po zwolnieniu (Use-After-Free), wyciek pamięci (memory leak), zanieczyszczenie cache (cache poisoning), błąd asercji (assertion failure) oraz inne usterki w różnych komponentach. Przy tym specjalista wyraził zrozumienie dla zespołu Squid, zauważając, że wielu programistów projektów open-source pracuje na zasadzie wolontariatu i nie zawsze może szybko reagować na tego rodzaju problemy.

Warto zauważyć, że Squid jest obecnie używany w milionach instalacji na całym świecie.

Zalecenia Rogersa sugerują, że każdy użytkownik powinien samodzielnie ocenić, czy Squid jest odpowiedni dla ich systemu. W przeciwnym razie użytkownicy mogą napotkać awarie i ryzyka w obszarze bezpieczeństwa informacji.

Sytuacja ta przypomina nam wszystkim o ważności regularnej aktualizacji i zapewnienia bezpieczeństwa oprogramowania. W przeciwnym razie, jak podkreśla Rogers, „nie ma to sensu”.

Ten niepokojący epizod stawia poważne pytania dotyczące bezpieczeństwa projektów otwarto-źródłowych i ich zdolności do radzenia sobie z nieustannym napływem nowych podatności.

Pozostaje mieć nadzieję, że członkowie społeczności i programiści podejmą pilne działania w celu usunięcia tej groźby w przyszłości.

List Joshuy na Openwall (ang.)

Szczegółowe opisanie problemów na stronie Joshuy (ang.)

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster