Fondi OSTIF (Open Source Technology Improvement Fund), i krijuar me qëllim forcimin e sigurisë së projekteve të hapura, publikoi rezultatet e auditimit të sigurisë së bibliotekave Boost, të përdorura në shumë projekte në gjuhën C++. Auditimi, i kryer me porosi të OSTIF dhe Amazon Web Services nga kompania italiane Shielder, identifikoi 7 probleme, nga të cilat njëra i është caktuar nivel mesatar rreziku, ndërsa katër të tjera - nivel të ulët, dy probleme janë publikuar si vërejtje informative.
Bibliotekat e shqyrtuara gjatë auditimit:
- Boost.Beast
- Boost.DLL
- Boost.Date_Time
- Boost.Filesystem
- Boost.GIL
- Boost.Graph
- Boost.JSON
- Boost.Program_Options
- Boost.Regex
- Boost.String_Algo
- Boost.URL
- Boost.UUID
Problemet e identifikuara:
- Një vulnerabilitet në Boost.Beast, që lejon vendosjen e simboleve të kthimit të rreshtit dhe të transferimit të rreshtit (CRLF) në titujt HTTP (mund të përdoret për ndarjen e titujve). Problemi i është caktuar një nivel mesatar rreziku.
- Tejkalimi i stack-ut në bibliotekën Boost.Regex gjatë ekzekutimit rekursiv të operacioneve me disa elemente end_line në një shprehje të rregullt.
- Tejkalimi i stack-ut në bibliotekën Boost.Regex gjatë ekzekutimit rekursiv të operacioneve me disa grupe të kapjes dhe bashkimit.
- Tejkalimi i stack-ut në bibliotekën Boost.Regex gjatë ekzekutimit rekursiv të operacioneve me disa hapëse të rrumbullakëta në një varg formati.
- Tejkalimi i stack-ut në bibliotekën Boost.Graph gjatë ekzekutimit rekursiv të operacioneve me disa grafika të ngjitura.
- Aktivizimi i assert në funksionin breadth_first_search nga biblioteka Boost.Graph.
- Përjashtime të pa kapura në Boost.DLL.
Në bazë të informacionit të marrë gjatë auditimit, ekipi i zhvilluesve të Boost ka riparuar tashmë 4 probleme dhe ka bërë 15 përmirësime për të zgjeruar mbulimin e kodit dhe funksionalitetet gjatë testeve fuzzing. Problemi me ndarjen e titujve në Boost.Beast ende nuk është rregulluar dhe rekomandimet informative nuk janë marrë parasysh.
Burimi: opennet.ru
