curl: Severity HIGH security problem to be announced with curl 8.4.0 on Oct 11

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
Benutzeravatar
TRex
Moderator
Beiträge: 8086
Registriert: 23.11.2006 12:23:54
Wohnort: KA

curl: Severity HIGH security problem to be announced with curl 8.4.0 on Oct 11

Beitrag von TRex » 05.10.2023 12:54:06

https://github.com/curl/curl/discussions/12026 hat geschrieben:We are cutting the release cycle short and will release curl 8.4.0 on October 11, including fixes for a severity HIGH CVE and one severity LOW. The one rated HIGH is probably the worst curl security flaw in a long time.

The new version and details about the two CVEs will be published around 06:00 UTC on the release day.

CVE-2023-38545: severity HIGH (affects both libcurl and the curl tool)
CVE-2023-38546: severity LOW (affects libcurl only, not the tool)
Now you know. Plan accordingly.
Keine Infos verfügbar, bis der Patch für alle bereit steht. Mit der Ankündigung sollten aber alle, die irgendwo curl gegen was anderes als eigene Systeme benutzen, sich auf ne schnelle Reaktion gefasst machen.
Jesus saves. Buddha does incremental backups.
Windows ist doof, Linux funktioniert nichtDon't break debian!Wie man widerspricht

Benutzeravatar
TRex
Moderator
Beiträge: 8086
Registriert: 23.11.2006 12:23:54
Wohnort: KA

Re: curl: Severity HIGH security problem to be announced with curl 8.4.0 on Oct 11

Beitrag von TRex » 11.10.2023 15:59:10

https://daniel.haxx.se/blog/2023/10/11/curl-8-4-0/

HIGH betrifft die Verwendung mit SOCKS5. Ich bin gleichermaßen enttäuscht und erleichtert.
Jesus saves. Buddha does incremental backups.
Windows ist doof, Linux funktioniert nichtDon't break debian!Wie man widerspricht

Benutzeravatar
Meillo
Moderator
Beiträge: 8818
Registriert: 21.06.2005 14:55:06
Wohnort: Balmora
Kontaktdaten:

Re: curl: Severity HIGH security problem to be announced with curl 8.4.0 on Oct 11

Beitrag von Meillo » 11.10.2023 16:12:00

TRex hat geschrieben: ↑ zum Beitrag ↑
11.10.2023 15:59:10
Ich bin gleichermaßen enttäuscht und erleichtert.
:lol:
Use ed once in a while!

rhHeini
Beiträge: 2312
Registriert: 20.04.2006 20:44:10

Re: curl: Severity HIGH security problem to be announced with curl 8.4.0 on Oct 11

Beitrag von rhHeini » 11.10.2023 18:28:13

Das Ganze ist möglicherweise ein KI-Hoax: https://mastodon.social/@bagder/111209297284373489

Aus Fefes Blog vom 10.10.2023

Benutzeravatar
TRex
Moderator
Beiträge: 8086
Registriert: 23.11.2006 12:23:54
Wohnort: KA

Re: curl: Severity HIGH security problem to be announced with curl 8.4.0 on Oct 11

Beitrag von TRex » 11.10.2023 18:59:28

Nein. Du findest im Blogeintrag (verlinkt im zweiten Beitrag) die ausführliche Analyse seitens der curl-Entwickler und darin auch den ursprünglichen report auf hackerone (1), der nun öffentlich ist.

(1) https://hackerone.com/reports/2187833
Jesus saves. Buddha does incremental backups.
Windows ist doof, Linux funktioniert nichtDon't break debian!Wie man widerspricht

Antworten