Rezultatet e auditi të sigurisë së bibliotekave Boost

Fondi OSTIF (Open Source Technology Improvement Fund), i krijuar me qëllim forcimin e sigurisë së projekteve të hapura, publikoi rezultatet e auditimit të sigurisë së bibliotekave Boost, të përdorura në shumë projekte në gjuhën C++. Auditimi, i kryer me porosi të OSTIF dhe Amazon Web Services nga kompania italiane Shielder, identifikoi 7 probleme, nga të cilat njëra i është caktuar nivel mesatar rreziku, ndërsa katër të tjera - nivel të ulët, dy probleme janë publikuar si vërejtje informative.

Bibliotekat e shqyrtuara gjatë auditimit:

  • Boost.Beast
  • Boost.DLL
  • Boost.Date_Time
  • Boost.Filesystem
  • Boost.GIL
  • Boost.Graph
  • Boost.JSON
  • Boost.Program_Options
  • Boost.Regex
  • Boost.String_Algo
  • Boost.URL
  • Boost.UUID

Problemet e identifikuara:

  • NjĂ« vulnerabilitet nĂ« Boost.Beast, qĂ« lejon vendosjen e simboleve tĂ« kthimit tĂ« rreshtit dhe tĂ« transferimit tĂ« rreshtit (CRLF) nĂ« titujt HTTP (mund tĂ« pĂ«rdoret pĂ«r ndarjen e titujve). Problemi i Ă«shtĂ« caktuar njĂ« nivel mesatar rreziku.
  • Tejkalimi i stack-ut nĂ« bibliotekĂ«n Boost.Regex gjatĂ« ekzekutimit rekursiv tĂ« operacioneve me disa elemente end_line nĂ« njĂ« shprehje tĂ« rregullt.
  • Tejkalimi i stack-ut nĂ« bibliotekĂ«n Boost.Regex gjatĂ« ekzekutimit rekursiv tĂ« operacioneve me disa grupe tĂ« kapjes dhe bashkimit.
  • Tejkalimi i stack-ut nĂ« bibliotekĂ«n Boost.Regex gjatĂ« ekzekutimit rekursiv tĂ« operacioneve me disa hapĂ«se tĂ« rrumbullakĂ«ta nĂ« njĂ« varg formati.
  • Tejkalimi i stack-ut nĂ« bibliotekĂ«n Boost.Graph gjatĂ« ekzekutimit rekursiv tĂ« operacioneve me disa grafika tĂ« ngjitura.
  • Aktivizimi i assert nĂ« funksionin breadth_first_search nga biblioteka Boost.Graph.
  • PĂ«rjashtime tĂ« pa kapura nĂ« Boost.DLL.

Në bazë të informacionit të marrë gjatë auditimit, ekipi i zhvilluesve të Boost ka riparuar tashmë 4 probleme dhe ka bërë 15 përmirësime për të zgjeruar mbulimin e kodit dhe funksionalitetet gjatë testeve fuzzing. Problemi me ndarjen e titujve në Boost.Beast ende nuk është rregulluar dhe rekomandimet informative nuk janë marrë parasysh.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster