стартап нашёл в curl шесть дыр через день после того, как Mythos и Codex Security сказали «больше ничего нет»
curl стоит почти везде, от контейнеров до холодильников, и это один из самых проверенных кодов в мире. 24 августа его создатель Дэниел Стенберг написал, что к релизу готовы всего три CVE, а ИИ-сканеры Anthropic Mythos и OpenAI Codex Security больше ничего не находят. На следующий день он же опубликовал счёт: «Mythos: 0 Aisle: 29».
AISLE, компания, которая делает свою ИИ-систему для поиска уязвимостей, прислала 29 отчётов. Шесть из них команда curl признала настоящими уязвимостями и закрыла в вышедшем сегодня curl 8.22.0 (это шесть из девяти CVE релиза, десятая относится к обёртке wcurl): use-after-free с провайдерами OpenSSL, обход пиннинга сертификата, обход атрибута secure у куки через табуляцию и ещё три. Все шесть проект оценил как низкие по серьёзности.
AISLE продаёт аудит кода, так что отчёт заинтересованный, и сколько из 29 отчётов отклонили, компания не говорит. Но базовая линия была публичной: «ноль» у двух фронтирных лабораторий Стенберг написал до её проверки. Как за четыре дня три CVE превратились в десять и что это значит для отчётов «уязвимостей не найдено», разобрали на сайте.
Post #10628
727
- 🤔 3