ĂshtĂ« publikuar njĂ« version i ri i curl, utilitarit dhe bibliotekĂ«s pĂ«r transferimin e tĂ« dhĂ«nave pĂ«rmes rrjetit. GjatĂ« 25 viteve tĂ« zhvillimit tĂ« projektit, nĂ« curl Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r shumĂ« protokolle rrjeti, si HTTP, Gopher, FTP, SMTP, IMAP, POP3, SMB dhe MQTT. Biblioteka libcurl pĂ«rdoret nga projekte tĂ« rĂ«ndĂ«sishme pĂ«r komunitetin, si Git dhe LibreOffice. Kodi i projektit shpĂ«rndahet sipas licencĂ«s Curl (variant i licencĂ«s MIT).
Ky publikim është i rëndësishëm për dy arsye:
- është shtuar mbështetja e protokollit IPFS;
- u rregullua e rrezikshme vulnerabiliteti në implementimin e protokollit SOCKS5;
Dobësia u theksua veçanërisht nga autori i projektit, Daniel Stenberg, si «një nga dobësitë më serioze në curl në një kohë të gjatë». Dobësia shkaktohet nga një gabim në logjikën e vendosjes së lidhjes me proxy SOCKS5, i cili i lejon një sulmuesi të shkaktojë tejmbushje të buffer-it dhe të ekzekutojë kod arbitrar në anën e aplikacionit.
Gabimi u zbulua nga Jay Satiro, në kuadër të programit The Internet Bug Bounty atij iu pagua një shpërblim prej $4660.
Duhet theksuar se Daniel mban një qëndrim aktiv për çështjet e sigurisë dhe po punon mbi integrimin në curl të një implementimi të protokollit HTTP në gjuhën Rust.
Burimi: linux.org.ru
