Wyniki audytu bezpieczeństwa bibliotek Boost

Fundusz OSTIF (Open Source Technology Improvement Fund), utworzony w celu wzmocnienia bezpieczeństwa projektów open source, opublikował wyniki audytu bezpieczeństwa bibliotek Boost, stosowanych w wielu projektach w języku C++. Audyt, przeprowadzony na zlecenie OSTIF i Amazon Web Services przez włoską firmę Shielder, ujawnił 7 problemów, z których jedno otrzymało średni poziom zagrożenia, a cztery — niski, dwie problemy opublikowano w postaci uwag informacyjnych.

Zbadane podczas audytu biblioteki:

  • Boost.Beast
  • Boost.DLL
  • Boost.Date_Time
  • Boost.Filesystem
  • Boost.GIL
  • Boost.Graph
  • Boost.JSON
  • Boost.Program_Options
  • Boost.Regex
  • Boost.String_Algo
  • Boost.URL
  • Boost.UUID

Zidentyfikowane problemy:

  • Wykryta podatność w Boost.Beast pozwala na wstrzykiwanie znaków powrotu karetki i nowej linii (CRLF) do nagłówków HTTP (może być wykorzystana do podziału nagłówków). Problemowi nadano średni poziom zagrożenia.
  • Przepełnienie stosu w bibliotece Boost.Regex podczas rekurencyjnego wykonywania operacji z wieloma elementami end_line w wyrażeniu regularnym.
  • Przepełnienie stosu w bibliotece Boost.Regex podczas rekurencyjnego wykonywania operacji z wieloma grupami przechwytywania i scalania.
  • Przepełnienie stosu w bibliotece Boost.Regex podczas rekurencyjnego wykonywania operacji z wieloma otwartymi nawiasami okrągłymi w ciągu formatowania.
  • Przepełnienie stosu w bibliotece Boost.Graph podczas rekurencyjnego wykonywania operacji z wieloma zagnieżdżonymi grafami.
  • Wystąpienie asercji w funkcji breadth_first_search z biblioteki Boost.Graph.
  • Nieprzechwycone wyjątki w Boost.DLL.

Na podstawie informacji uzyskanych w trakcie audytu zespół programistów Boost już naprawił 4 problemy i wprowadził 15 ulepszeń w celu rozszerzenia zasięgu kodu i funkcji podczas testów fuzzingowych. Problem z podziałem nagłówków w Boost.Beast nie został jeszcze naprawiony, a zalecenia informacyjne nie zostały uwzględnione.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster