Zeci de vulnerabilități din Squid nu au fost remediate de 2,5 ani

Au trecut mai bine de doi ani de la descoperirea a 35 de vulnerabilități în proxy-ul de cache Squid, iar cele mai multe dintre ele încă nu sunt remediate, avertizează expertul în securitate care a raportat primul problemele.

În februarie 2021, specialistul în securitate Joshua Rogers a efectuat o analiză a Squid și a identificat 55 de vulnerabilități în codul proiectului.

Până în prezent, doar 20 dintre ele au fost eliminate. Majoritatea vulnerabilităților nu au primit desemnări CVE, ceea ce înseamnă că nu există remedieri sau recomandări oficiale pentru eliminarea acestora. Rogers, într-o scrisoare către comunitatea de securitate Openwall, a spus că, după o lungă așteptare, a decis să publice aceste informații.

Rogers a detaliat vulnerabilitățile pe site-ul său web, evidențiind o varietate de probleme - utilizare după eliberare, scurgere de memorie, otrăvire a memoriei cache, eșec de afirmare și alte defecte ale diferitelor componente. În același timp, specialistul și-a exprimat înțelegere pentru echipa Squid, menționând că mulți dezvoltatori de proiecte open-source lucrează pe bază de voluntariat și nu pot răspunde întotdeauna rapid la astfel de probleme.

Merită remarcat faptul că Squid este în prezent utilizat în milioane de cazuri în întreaga lume.

Recomandările lui Rogers implică faptul că fiecare utilizator ar trebui să evalueze în mod independent dacă Squid este potrivit pentru sistemul său. În caz contrar, utilizatorii se pot confrunta cu erori și riscuri de securitate a informațiilor.

Această situație ne amintește tuturor de importanța actualizării regulate și a menținerii în siguranță a software-ului. Altfel, așa cum subliniază Rogers, „nu va ajuta la nimic”.

Acest episod îngrijorător ridică întrebări serioase cu privire la securitatea proiectelor open source și capacitatea acestora de a face față unui flux constant de noi vulnerabilități.

Se speră că membrii comunității și dezvoltatorii vor lua măsuri imediate pentru a aborda această amenințare în viitor.

Scrisoare către Joshua pe Openwall (Engleză)

Detalii despre probleme pe site-ul lui Joshua (Engleză)

Sursa: linux.org.ru

Cumpărați găzduire de încredere pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără găzduire web fiabilă cu protecție DDoS, servere VPS VDS | ProHoster