Projekt tworzenia implementacji zlib w języku Rust

Organizacja ISRG (Internet Security Research Group), która jest założycielem projektu Let’s Encrypt i wspiera rozwój technologii zwiększających bezpieczeństwo internetu, zaprezentowała projekt zlib-rs, mający na celu stworzenie bezpiecznej alternatywy biblioteki kompresji danych zlib. Kod zlib-rs napisany jest w języku Rust i rozpowszechniany na licencji Zlib. Prace prowadzone są z uwzględnieniem projektu zlib-ng, rozwijającego wysokowydajną wersję zlib. W projekcie opracowano dwie biblioteki: zlib-rs z realizacją API zlib, nieużywającą bloków unsafe; libz-rs-sys — warstwę z obsługą API C, zawierającą kod w trybie „unsafe”.

Jako powód stworzenia zlib-rs wymieniane jest zamierzenie dostarczenia wersji zlib, pozbawionej potencjalnych luk bezpieczeństwa spowodowanych błędami w zarządzaniu pamięcią. Według danych firm Microsoft i Google około 70% luk w zabezpieczeniach spowodowanych jest niebezpiecznym zarządzaniem pamięcią. Zastosowanie języka Rust w rozwijaniu zlib-rs ma na celu zmniejszenie ryzyka wystąpienia luk związanych z niebezpiecznym zarządzaniem pamięcią oraz wyeliminowanie takich błędów, jak odwołania do obszaru pamięci po jej zwolnieniu czy przekraczanie granic bufora.

Biblioteka Zlib jest szeroko stosowana i używana jako zależność w wielu systemach, mimo że w kodzie Zlib czasami pojawiają się niebezpieczne luki. Na przykład, w 2022 roku w zlib wykryto przepełnienie bufora podczas próby kompresji specjalnie przygotowanej sekwencji znaków, co umożliwiało wykorzystanie luka poprzez przesyłanie specjalnie sformatowanych danych wejściowych.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster