20 napos audittal kilenc új sérülékenységet fedeztek fel a Mozilla mérnökei.

Jóváhagyta a Mozilla a cURL file-transzfer library-t biztonsági ellenőrzése során, mely egyébként kilenc sérülékenységet tárt fel. A biztonsági áttekintés alatt fellelt hibák közül négy magas kockázatúnak bizonyult, ami távolról való kód futtatását teszi lehetővé. Négy másik közepes veszélyességű besorolást kapott, míg a közbeékelődéses (man-in-the-middle) TLS támadás alacsony kockázatú lett.

Nem minden hibát kellett ugyanakkor javítani. Az egyik, közepes veszélyességűnek minősített sebezhetőség a ConnectionExists()-ben rejlik; a jelszavak összehasonlításában fellelt sérülékenység azonban annyira elavult és olyan nehéz kihasználni, hogy megszüntetését nem tartotta szükségesnek a Mozilla. A többit viszont hét patch iktatja ki.

Ezzel egyébként nem ért véget a munka ezen a téren, hamarosan még több javítás várható, közölte Daniel Stenberg.

Miközben azon dolgoztunk, hogy egyesével javítsuk a felbukkant hibákat, további négy biztonsági sebezhetőségre akadtunk.” – mondta a Mozilla mérnöke, aki egyben a cURL vezető fejlesztője is – „Ezek a hibák egy nagyon sűrű időszakban jelentek meg [..] szükségünk van egy rövid időszakra, mielőtt a következő hibacunami beüt.

Öt Mozilla mérnök a berlini Cure53 csapatából vitte végbe a húsz napos forráskód-auditot. „Vizsgáltuk a hitelesítést, különböző protokollokat és részben az SSL/TLS kezelést is. A fókuszt az irányította, hogy a cURL eszköz ezen részei hajlamosak valós támadási forgatókönyveknek áldozatul esni”, írta a csapat összegzésében. Azt azonban fontosnak tartotta kihangsúlyozni, hogy a cURL library általános biztonsága és robusztussága által kialakított kép összességében pozitív volt.

A jelentés egyébként még szeptember 23-ára elkészült, az ezt követő hónapok a javítások elkészítésével teltek.

Titkos tesztelés

A fejlesztők szerint néhány ellenőrzés és pár újabb patch még jöhet a témában, ami abból a döntésből ered, hogy az auditot – szemben a nyílt forrás alapvető koncepciójával – titokban végezték, a nyilvánosságtól elzártan.

Ennek egyik árnyoldala, hogy sokkal kevesebb szem vizsgálta a hibákat, nem vett annyi ember részt a folyamatban, mint egyébként egy hasonló kaliberű projektnél, a lehetőségek és megoldások megbeszélése során. Szintén hátránynak bizonyult ebben a bizonyos esetben, hogy tesztinfrastruktúránk nyilvános kód számára készült, vagyis nem tudunk mindent teljesen végig próbálni, amíg az nincsen összefűzve a nyilvános git gyűjteménnyel” – tette teljessé a képet Stenberg.

Biztonság

Eredményeket és nem leépítést várnak az MI-től a vezérigazgatók

Egy friss felmérésből kiderül az is, hogy a nagyvállalatok vezetői már új normálisként tekintenek a bizonytalanságokkal teli gazdasági és politkai környezetre, és ennek megfelelően alakítják cégük stratégiáját.
 
Önmagukban a sikeres pilotprojektek nem kövezik ki a hosszútávon is jól működő AIaaS- és RPAaaS-használat útját. A szemléletváltáson kívül akad még pár dolog, amit figyelembe kell venni.

a melléklet támogatója a ONE Solutions

Egy kormányrendelet alapjaiban formálják át 2026-tól az állami intézmények és vállalatok szoftvergazdálkodási gyakorlatát.

Projektek O-gyűrűje. Mit tanulhat egy projektvezető a Challenger tragédiájából?

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.