🖥Чтобы улучшить наши продукты, мы постоянно проводим анализ кода, включая компоненты используемого открытого ПО. Рады поделиться с вами новыми результатами их масштабного тестирования в инструментах виртуализации, которые используют вендоры по всему миру.
На ошибки и уязвимости проверили libvirt, Nginx, ActiveMQ Artemis, Apache Directory и QEMU.
Тестирования проводились вместе с Институтом системного программирования им. В.П. Иванникова Российской академии наук (ИСП РАН) и испытательной лабораторией «Фобос-НТ». Обнаружили и устранили 191 дефект в коде. Найденные дефекты учтены при обновлении компонентов с открытым исходным кодом, которые используются в продуктах «Базис».
В методах анализа основной упор был сделан на разметке срабатываний статического анализатора Svace, разработанного в ИСП РАН, и на создании фаззинг-целей. Разработанные фаззинг-тесты для критичных компонентов открытого ПО вы можете посмотреть на GitLab-портале Центра исследований безопасности системного ПО. В частности, 8 дефектов, найденных в библиотеке libvirt, сбои в которой могут привести к утечке конфиденциальной информации. Найденные ошибки были связаны с переполнением буфера и с неоптимальной работой функций в отношении некоторых контроллеров. Все исправления оперативно приняты в основные ветки исследуемых компонентов.
basistech.ru
Post #553
857