Rezultatele auditului de securitate al bibliotecilor Boost

Fondul OSTIF (Open Source Technology Improvement Fund), creat cu scopul de a întări securitatea proiectelor open source, a publicat rezultatele auditului de securitate al bibliotecilor Boost, utilizate în multe proiecte scrise în C++. Auditul, efectuat la comanda OSTIF și Amazon Web Services de către compania italiană Shielder, a identificat 7 probleme, dintre care una a fost clasificată cu un nivel mediu de pericol, iar patru cu un nivel scăzut, două probleme fiind publicate sub formă de observații informative.

Bibliotecile analizate în cadrul auditului:

  • Boost.Beast
  • Boost.DLL
  • Boost.Date_Time
  • Boost.Filesystem
  • Boost.GIL
  • Boost.Graph
  • Boost.JSON
  • Boost.Program_Options
  • Boost.Regex
  • Boost.String_Algo
  • Boost.URL
  • Boost.UUID

Problemele identificate:

  • O vulnerabilitate în Boost.Beast, care permite inserarea caracterelor de întoarcere a cursului și a celor de sfârșit de linie (CRLF) în antetele HTTP (poate fi folosită pentru divizarea antetelor). Problema a fost clasificată cu un nivel mediu de pericol.
  • Depășire a stivei în biblioteca Boost.Regex în timpul executării recurente a operațiunilor cu mai multe elemente end_line în expresia regulată.
  • Depășire a stivei în biblioteca Boost.Regex în timpul executării recurente a operațiunilor cu mai multe grupuri de captură și unificare.
  • Depășire a stivei în biblioteca Boost.Regex în timpul executării recurente a operațiunilor cu mai multe paranteze rotunde deschise în șirul de formatare.
  • Depășire a stivei în biblioteca Boost.Graph în timpul executării recurente a operațiunilor cu mai multe grafuri înglobate.
  • Activare assert în funcția breadth_first_search din biblioteca Boost.Graph.
  • Excepții nepreluate în Boost.DLL.

Pe baza informațiilor obținute în timpul auditului, echipa de dezvoltatori Boost a remediat deja 4 probleme și a efectuat 15 îmbunătățiri pentru a extinde acoperirea codului și funcțiilor în timpul testării fuzzing. Problema cu divizarea antetelor în Boost.Beast nu a fost deocamdată corectată, iar observațiile informative lăsate nu au fost luate în considerație.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster