Rezultatet e auditimit të sigurisë së bibliotekave Boost

Fondin OSTIF (Fondacioni për Përmirësimin e Teknologjisë me Burim të Hapur), i krijuar me qëllimin e forcimit të sigurisë së projekteve të hapura, publikoi rezultatet e auditit të sigurisë së biblioteka Boost, të përdorura në shumë projekte në gjuhën C++. Auditi, i kryer me porosi të OSTIF dhe Amazon Web Services nga kompania italiane Shielder, identifikoi 7 probleme, nga të cilat njëra ishte e klasifikuar si me rrezik të mesëm dhe katër si të ulëta, ndërsa dy probleme u publikuan si vërejtje informative.

Bibliotekat e shqyrtuara gjatë auditit:

  • Boost.Beast
  • Boost.DLL
  • Boost.Date_Time
  • Boost.Filesystem
  • Boost.GIL
  • Boost.Graph
  • Boost.JSON
  • Boost.Program_Options
  • Boost.Regex
  • Boost.String_Algo
  • Boost.URL
  • Boost.UUID

Problemet e zbuluara:

  • Vulnerabilitet nĂ« Boost.Beast, i cili lejon inekimin e simboleve tĂ« rikthimit tĂ« karrocĂ«s dhe pĂ«rkthimit tĂ« linjĂ«s (CRLF) nĂ« titujt HTTP (mund tĂ« pĂ«rdoret pĂ«r ndarjen e titujve). Problemit i Ă«shtĂ« caktuar nivel i mesĂ«m rreziku.
  • Teprolumi i stack-ut nĂ« bibliotekĂ«n Boost.Regex gjatĂ« ekzekutimit rekursiv tĂ« operacioneve me disa elemente end_line nĂ« shprehjen e rregullt.
  • Teprolumi i stack-ut nĂ« bibliotekĂ«n Boost.Regex gjatĂ« ekzekutimit rekursiv tĂ« operacioneve me disa grupe kapĂ«se dhe bashkime.
  • Teprolumi i stack-ut nĂ« bibliotekĂ«n Boost.Regex gjatĂ« ekzekutimit rekursiv tĂ« operacioneve me disa parentesa tĂ« hapura nĂ« stringun e formatimit.
  • Teprolumi i stack-ut nĂ« bibliotekĂ«n Boost.Graph gjatĂ« ekzekutimit rekursiv tĂ« operacioneve me disa grafika tĂ« ngulitura.
  • Assert-ngjitja nĂ« funksionin breadth_first_search nga biblioteka Boost.Graph.
  • PĂ«rjashtime tĂ« papĂ«rballura nĂ« Boost.DLL.

Në bazë të informacionit të marrë gjatë auditit, ekipi i zhvilluesve të Boost ka hequr tashmë 4 probleme dhe ka bërë 15 përmirësime për të zgjeruar mbulimin e kodit dhe funksioneve gjatë testimit fuzzing. Problemi me ndarjen e titujve në Boost.Beast ende nuk është riparuar dhe rekomandimet informative nuk janë marrë parasysh.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster