Fundusz OSTIF (Open Source Technology Improvement Fund), utworzony w celu wzmocnienia bezpieczeństwa projektów open source, opublikował wyniki audytu bezpieczeństwa bibliotek Boost, stosowanych w wielu projektach w języku C++. Audyt, przeprowadzony na zlecenie OSTIF i Amazon Web Services przez włoską firmę Shielder, ujawnił 7 problemów, z których jedno otrzymało średni poziom zagrożenia, a cztery — niski, dwie problemy opublikowano w postaci uwag informacyjnych.
Zbadane podczas audytu biblioteki:
- Boost.Beast
- Boost.DLL
- Boost.Date_Time
- Boost.Filesystem
- Boost.GIL
- Boost.Graph
- Boost.JSON
- Boost.Program_Options
- Boost.Regex
- Boost.String_Algo
- Boost.URL
- Boost.UUID
Zidentyfikowane problemy:
- Wykryta podatność w Boost.Beast pozwala na wstrzykiwanie znaków powrotu karetki i nowej linii (CRLF) do nagłówków HTTP (może być wykorzystana do podziału nagłówków). Problemowi nadano średni poziom zagrożenia.
- Przepełnienie stosu w bibliotece Boost.Regex podczas rekurencyjnego wykonywania operacji z wieloma elementami end_line w wyrażeniu regularnym.
- Przepełnienie stosu w bibliotece Boost.Regex podczas rekurencyjnego wykonywania operacji z wieloma grupami przechwytywania i scalania.
- Przepełnienie stosu w bibliotece Boost.Regex podczas rekurencyjnego wykonywania operacji z wieloma otwartymi nawiasami okrągłymi w ciągu formatowania.
- Przepełnienie stosu w bibliotece Boost.Graph podczas rekurencyjnego wykonywania operacji z wieloma zagnieżdżonymi grafami.
- Wystąpienie asercji w funkcji breadth_first_search z biblioteki Boost.Graph.
- Nieprzechwycone wyjątki w Boost.DLL.
Na podstawie informacji uzyskanych w trakcie audytu zespół programistów Boost już naprawił 4 problemy i wprowadził 15 ulepszeń w celu rozszerzenia zasięgu kodu i funkcji podczas testów fuzzingowych. Problem z podziałem nagłówków w Boost.Beast nie został jeszcze naprawiony, a zalecenia informacyjne nie zostały uwzględnione.
Źródło: opennet.ru
