Dëshmi të shumta në Squid nuk mund të rregullohen për pothuajse 2,5 vjet

Më shumë se dy vjet kanë kaluar nga momenti i zbulimit të 35 dobësive në proksin e keqaudit të Squid, dhe shumica e tyre ende nuk janë zgjidhur, paralajmëron një ekspert për sigurinë që e raportoi për herë të parë këtë çeshtje.

Në shkurt të vitit 2021, specialisti i sigurisë Joshua Rogers kreu një analizë të Squid dhe identifikoi 55 dobësi në kodin e projektit.

Derisa tani janë zgjidhur vetëm 20 prej tyre. Një pjesë e madhe e dobësive nuk kanë marrë ende emra CVE, që do të thotë se nuk ka ndonjë korrigjim apo rekomandim zyrtar për zgjidhjen e tyre. Rogers në një letër drejtuar komunitetit të sigurisë Openwall tha se, pas një pritjeje të gjatë, vendosi të publikojë këtë informacion.

Rogers ka detajuar dobĂ«sitĂ« nĂ« faqen e tij, duke theksuar larmishmĂ«rinĂ« e problemeve – pĂ«rdorim pas lirimit (Use-After-Free), shkarkim tĂ« memories (memory leak), helmin e kesheve (cache poisoning), dĂ«shtimin e pohimit (assertion failure) dhe disavantazhe tĂ« tjera nĂ« komponente tĂ« ndryshme. Ai gjithashtu shprehu mirĂ«kuptim pĂ«r ekipin e Squid, duke theksuar se shumĂ« zhvillues tĂ« projekteve open-source punojnĂ« nĂ« mĂ«nyrĂ« vullnetarizmi dhe nuk kanĂ« gjithmonĂ« mundĂ«si tĂ« pĂ«rballen shpejt me kĂ«to probleme.

D është e rëndësishme të theksohet se Squid aktualisht përdoret në miliona instanca në mbarë botën.

Rekomandimet e Rogers synojnë që çdo përdorues të vlerësojë vetë nëse Squid është i përshtatshëm për sistemin e tyre. Në të kundërt, përdoruesit mund të përballen me dështime dhe rreziqe në fushën e sigurisë informacionit.

Kjo situatë na kujton të gjithëve rëndësinë e përditësimit të rregullt dhe sigurimin e sigurisë së softuerit. Përndryshe, siç thekson Rogers, «nuk do të ketë dobi nga kjo».

Ky episod shqetësues ngrit pyetje serioze mbi sigurinë e projekteve të hapura dhe aftësinë e tyre për t'u përballur me fluksin e vazhdueshëm të dobësive të reja.

Mbete shpresa që pjesëmarrësit e komunitetit dhe zhvilluesit do të marrin masa urgjente për të adresuar këtë kërcënim në të ardhmen.

Letra e Joshua-s në Openwall (anglisht)

Detajet e problemeve në faqen e Joshua-s (anglisht)

Burimi: linux.org.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster