Selama berhari-hari, komunitas keamanan siber telah menantikan pengungkapan besar mengenai dua kelemahan keamanan yang, menurut pendiri curl Daniel Stenberg, termasuk salah satu yang mungkin merupakan โkelemahan keamanan curl terburuk dalam jangka waktu yang lama.โ
Curl adalah alat resolusi proxy sumber terbuka yang digunakan sebagai "perantara" untuk mentransfer file antara berbagai protokol, yang terdapat dalam miliaran contoh aplikasi. Dugaan adanya kelemahan besar pada perpustakaan sumber terbuka membangkitkan kenangan akan bencana tersebut cacat log4j mulai tahun 2021. Seperti yang dikhawatirkan oleh Alex Ilgayev, kepala penelitian keamanan di Cycode, โkerentanan di perpustakaan curl mungkin terbukti lebih menantang daripada insiden Log4j dua tahun lalu.โ
Tapi mengikuti hari ini pengungkapan patch dan detail bug, tidak ada kerentanan yang sesuai dengan hype.
Mempengaruhi Penerapan Curl dalam Jumlah Terbatas
Kerentanan pertama, a kelemahan buffer overflow berbasis heap dilacak berdasarkan CVE-2023-38545, diberi peringkat โtinggiโ karena potensi kerusakan data atau bahkan eksekusi kode jarak jauh (RCE). Masalahnya terletak pada penyerahan proxy SOCKS5, menurut penasihat tersebut.
โKetika curl diminta untuk meneruskan nama host ke proksi SOCKS5 untuk memungkinkan penyelesaian alamat alih-alih dilakukan oleh curl itu sendiri, panjang maksimum nama host adalah 255 byte,โ kata penasehat tersebut. โJika nama host terdeteksi lebih panjang dari 255 byte, curl beralih ke penyelesaian nama lokal dan sebagai gantinya meneruskan alamat yang diselesaikan hanya ke proxy.โ
Bug ini dapat menyebabkan penyerahan nilai yang salah selama jabat tangan SOCKS5.
โKarena bug, variabel lokal yang berarti 'biarkan host menentukan nama' bisa mendapatkan nilai yang salah selama jabat tangan SOCKS5 yang lambat, dan bertentangan dengan maksudnya, salin nama host yang terlalu panjang ke buffer target alih-alih hanya menyalin nama host alamat terselesaikan di sana,โ penasehat itu menambahkan.
Namun, penetapan tingkat keparahan tinggi hanya berlaku pada sebagian kecil penerapan saja, kata pakar keamanan siber Jake Williams.
โIni hanya merupakan tingkat keparahan yang tinggi dalam keadaan yang sangat terbatas,โ kata Williams. โSaya pikir ini hanya masalah ketika Anda memiliki kerentanan perpustakaan, Anda tahu bagaimana perpustakaan itu digunakan. Anda harus menetapkan CVE dengan asumsi skenario terburuk untuk implementasi.โ
Bug curl kedua, yang dilacak pada CVE-2023-38546, adalah kelemahan injeksi cookie dengan tingkat keparahan rendah yang hanya memengaruhi pustaka libcurl, bukan curl itu sendiri.
โSaya pikir ini adalah masalah yang lebih besar untuk perangkat dan peralatan keamanan (yang mengambil konten yang tidak tepercaya dan sering menggunakan curl di bawah tenda),โ kata Andy Hornegold dalam sebuah pernyataan sebagai reaksi terhadap rilis rincian bug curl. โSaya tidak melihat ini menjadi masalah besar untuk penggunaan mandiri.โ
Bahaya Melakukan Perbaikan
Selain menyusahkan tim keamanan siber, melakukan perbaikan sebelum rincian teknis dirilis dapat memberikan kemenangan mudah bagi pelaku ancaman. Dalam hal ini, Williams menunjukkan bahwa RedHat memperbarui log perubahannya sebelum rilis resmi curl, yang dapat memberikan informasi penting kepada penyerang siber mengenai target yang belum ditambal, seandainya kerentanannya sama berbahayanya dengan asumsi sebelumnya.
Memang benar, Mike McGuire dari Synopsys melihat bahaya dari peningkatan perhatian pada pembaruan curl dan menulis tentang hal itu di blog 9 Oktober.
โMeskipun tidak ada rincian tambahan tentang kerentanannya, pelaku ancaman pasti akan mulai melakukan upaya eksploitasi,โ tulis McGuire. โSelain itu, sering kali penyerang memposting versi 'tetap' palsu dari sebuah proyek yang penuh dengan malware untuk memanfaatkan tim yang berusaha menambal perangkat lunak yang rentan.โ
- Konten Bertenaga SEO & Distribusi PR. Dapatkan Amplifikasi Hari Ini.
- PlatoData.Jaringan Vertikal Generatif Ai. Berdayakan Diri Anda. Akses Di Sini.
- PlatoAiStream. Intelijen Web3. Pengetahuan Diperkuat. Akses Di Sini.
- PlatoESG. Karbon, teknologi bersih, energi, Lingkungan Hidup, Tenaga surya, Penanganan limbah. Akses Di Sini.
- PlatoHealth. Kecerdasan Uji Coba Biotek dan Klinis. Akses Di Sini.
- Sumber: https://www.darkreading.com/vulnerabilities-threats/curl-bug-hype-fizzles-after-patching-reveal
- :memiliki
- :adalah
- :bukan
- $NAIK
- 2021
- 7
- 9
- a
- Tentang Kami
- tentang itu
- Menurut
- aktor
- menambahkan
- Tambahan
- Selain itu
- alamat
- Keuntungan
- laporan
- Setelah
- silam
- di depan
- alex
- mengizinkan
- sepanjang
- an
- dan
- peralatan
- Aplikasi
- berlaku
- ADALAH
- AS
- ditugaskan
- diasumsikan
- At
- Mencoba
- perhatian
- BE
- menjadi
- sebelum
- mulai
- makhluk
- antara
- Besar
- lebih besar
- miliaran
- Blog
- penyangga
- buffer overflow
- Bug
- by
- CAN
- kasus
- bencana
- menantang
- perubahan
- keadaan
- kode
- masyarakat
- Konten
- kebalikan
- penyalinan
- Korupsi
- bisa
- cve
- Keamanan cyber
- Berbahaya
- bahaya
- Daniel
- data
- Hari
- penyebaran
- penunjukan
- Meskipun
- rincian
- terdeteksi
- Devices
- don
- dilakukan
- dua
- selama
- Mudah
- Bahkan
- eksekusi
- ahli
- Mengeksploitasi
- File
- Pertama
- Memperbaiki
- tetap
- cacat
- kekurangan
- berikut
- Untuk
- pendiri
- pecahan
- dari
- dari 2021
- mendapatkan
- mendapatkan
- diberikan
- memiliki
- tangan
- Memiliki
- memiliki
- kepala
- High
- kap
- tuan rumah
- Seterpercayaapakah Olymp Trade? Kesimpulan
- HTML
- HTTPS
- besar
- Hype
- i
- if
- dampak
- implementasi
- penting
- in
- insiden
- termasuk
- contoh
- sebagai gantinya
- Intel
- Niat
- isu
- IT
- NYA
- Diri
- jpg
- hanya
- Tahu
- Panjang
- membiarkan
- Perpustakaan
- terletak
- Mungkin
- Terbatas
- lokal
- mencatat
- log4j
- Panjang
- lama
- lagi
- malware
- pria
- besar-besaran
- maksimum
- cara
- kenangan
- Tengah
- mungkin
- mikropon
- lebih
- nama
- juga tidak
- tidak
- sekarang
- jumlah
- Oktober
- of
- lepas
- resmi
- sering
- on
- ONE
- hanya
- Buka
- open source
- or
- di luar
- lebih
- lulus
- melewati
- tambalan
- Patch
- Menambal
- plato
- Kecerdasan Data Plato
- Data Plato
- poin
- Pos
- potensi
- menyajikan
- sebelumnya
- Masalah
- proyek
- protokol
- Rasakan itu
- wakil
- penilaian
- reaksi
- melepaskan
- dirilis
- terpencil
- penelitian
- Resolusi
- diselesaikan
- menyelesaikan
- mengungkapkan
- penuh teka-teki
- s
- Tersebut
- melihat
- mengatakan
- skenario
- Kedua
- keamanan
- cacat keamanan
- melihat
- lambat
- Perangkat lunak
- sumber
- standalone
- menyatakan
- Pernyataan
- Mengambil
- target
- target
- tim
- Teknis
- dari
- bahwa
- Grafik
- Sana.
- berpikir
- ini
- ancaman
- aktor ancaman
- waktu
- untuk
- hari ini
- terlalu
- alat
- transfer
- dua
- bawah
- niscaya
- Memperbarui
- diperbarui
- penggunaan
- menggunakan
- bekas
- nilai
- variabel
- berbagai
- Versi
- sangat
- kerentanan
- Rentan
- adalah
- ketika
- yang
- akan
- Williams
- menang
- dengan
- cemas
- terburuk
- Salah
- menulis
- tahun
- Kamu
- zephyrnet.dll