Fundusz OSTIF (Open Source Technology Improvement Fund), utworzony w celu zwiększenia bezpieczeństwa projektów open source, ogłosił zakończenie niezależnego audytu kodu projektu LLVM. Prace wykonała angielska firma Ada Logics. W trakcie przeprowadzonych działań wznowiono przerwane ponad rok temu proces testowania w OSS-Fuzz. Zakres kodu objętego testami fuzzingowymi wzrósł z 1,1 do 2,4 miliona linii kodu. Rozszerzono również stosowane narzędzia i zwiększono liczbę używanych silników fuzzingowych z 12 do 15.
W wyniku audytu w kodzie źródłowym LLVM udało się zidentyfikować 12 nowych problemów, z których 8 było spowodowanych błędami prowadzącymi do uszkodzenia pamięci. 6 zidentyfikowanych luk prowadziło do przepełnienia bufora, 2 do dostępu do już zwolnionej pamięci, 3 – do dereferencji wskaźników null i 1 do odczytu z obszaru poza przydzielonym buforem.
Źródło: opennet.ru
