Fondul OSTIF (Open Source Technology Improvement Fund), creat cu scopul de a întări securitatea proiectelor open source, a publicat rezultatele auditului de securitate al bibliotecilor Boost, utilizate în multe proiecte scrise în C++. Auditul, efectuat la comanda OSTIF și Amazon Web Services de către compania italiană Shielder, a identificat 7 probleme, dintre care una a fost clasificată cu un nivel mediu de pericol, iar patru cu un nivel scăzut, două probleme fiind publicate sub formă de observații informative.
Bibliotecile analizate în cadrul auditului:
- Boost.Beast
- Boost.DLL
- Boost.Date_Time
- Boost.Filesystem
- Boost.GIL
- Boost.Graph
- Boost.JSON
- Boost.Program_Options
- Boost.Regex
- Boost.String_Algo
- Boost.URL
- Boost.UUID
Problemele identificate:
- O vulnerabilitate în Boost.Beast, care permite inserarea caracterelor de întoarcere a cursului și a celor de sfârșit de linie (CRLF) în antetele HTTP (poate fi folosită pentru divizarea antetelor). Problema a fost clasificată cu un nivel mediu de pericol.
- Depășire a stivei în biblioteca Boost.Regex în timpul executării recurente a operațiunilor cu mai multe elemente end_line în expresia regulată.
- Depășire a stivei în biblioteca Boost.Regex în timpul executării recurente a operațiunilor cu mai multe grupuri de captură și unificare.
- Depășire a stivei în biblioteca Boost.Regex în timpul executării recurente a operațiunilor cu mai multe paranteze rotunde deschise în șirul de formatare.
- Depășire a stivei în biblioteca Boost.Graph în timpul executării recurente a operațiunilor cu mai multe grafuri înglobate.
- Activare assert în funcția breadth_first_search din biblioteca Boost.Graph.
- Excepții nepreluate în Boost.DLL.
Pe baza informațiilor obținute în timpul auditului, echipa de dezvoltatori Boost a remediat deja 4 probleme și a efectuat 15 îmbunătățiri pentru a extinde acoperirea codului și funcțiilor în timpul testării fuzzing. Problema cu divizarea antetelor în Boost.Beast nu a fost deocamdată corectată, iar observațiile informative lăsate nu au fost luate în considerație.
Sursa: opennet.ro
