A avut loc o nouă lansare a curl, un utilitar și bibliotecă pentru transferul de date prin rețea. În cei 25 de ani de dezvoltare a proiectului curl, a fost implementat suport pentru numeroase protocoale de rețea, cum ar fi HTTP, Gopher, FTP, SMTP, IMAP, POP3, SMB și MQTT. Biblioteca libcurl este folosită de proiecte importante pentru comunitate, precum Git și LibreOffice. Codul proiectului este distribuit sub licența Curl (varianta licenței MIT).
Lansarea este notabilă din două motive:
- a fost adăugată suport pentru protocolul IPFS;
- a fost corectată o vulnerabilitate vulnerabilitatea în implementarea protocolului SOCKS5;
Vulnerabilitatea a fost deosebit de remarcata de autorul proiectului, Daniel Stenberg, ca fiind „una dintre cele mai grave vulnerabilități din curl de multă vreme”. Vulnerabilitatea este cauzată de o eroare în logica stabilirii conexiunii cu un proxy SOCKS5, permițând atacatorului să supraîncărce un buffer și să execute cod arbitrar pe partea aplicației.
Eroarea a fost identificată de Jay Satiro, în cadrul programului The Internet Bug Bounty iar el a primit o recompensă de 4660 $.
Trebuie menționat că Daniel adoptă o poziție activă în probleme de securitate și lucrează la implementarea în curl a protocolului HTTP în limbajul Rust.
Sursa: linux.org.ru
