Mengatasi Kerentanan Tingkat Keparahan Tinggi cURL (CVE-2023-38545 & CVE-2023-38546)

11 Oktober 2023 | Teknis

Dalam lanskap keamanan siber yang terus berkembang, mewaspadai kerentanan dan memastikan keamanan aset digital Anda adalah hal yang terpenting. Minggu ini, proyek cURL, di bawah pengawasan Daniel Stenberg, mengumumkan rilis segera yang dirancang untuk mengatasi dua kerentanan keamanan – CVE-2023-38545 dan CVE-2023-38546. Dalam postingan blog ini, kami akan mempelajari detail kerentanan ini, apa yang kami ketahui sejauh ini, dan apa yang dapat Anda lakukan untuk melindungi sistem Anda.

Rilis: cURL 8.4.0

Pada hari Rabu, 4 Oktober 2023, Daniel Stenberg, pengelola inti cURL, meluncurkan rilis cURL yang akan datang, versi 8.4.0. Rilis ini dijadwalkan akan tersedia pada 11 Oktober 2023, sekitar pukul 06:00 UTC. Tujuan utama rilis ini adalah untuk mengatasi dua kerentanan yang disebutkan di atas. Tidak ada rincian spesifik yang terungkap tentang kerentanan itu sendiri, sehingga menambahkan elemen ketegangan pada rilis mendatang.

Ikhtisar Kerentanan

CVE-2023-38546

Kerentanan pertama, CVE-2023-38546, tergolong memiliki tingkat keparahan rendah. Yang penting, ini hanya berdampak pada libcurl, yaitu perpustakaan yang memungkinkan pengembang mengakses API cURL dari kode mereka. Jika organisasi Anda menggunakan libcurl, Anda harus mengawasi rilis yang akan datang dan memastikan Anda menerapkan pembaruan yang sesuai.

CVE-2023-38545

Kerentanan kedua, CVE-2023-38545, memiliki tingkat keparahan yang tinggi dan dampak yang lebih luas. Ini mempengaruhi alat baris perintah cURL dan libcurl. Hingga saat ini, belum ada rentang versi spesifik yang diungkapkan yang menjelaskan sistem yang terkena dampak. Namun, rilis cURL 8.4.0 yang akan datang pada tanggal 11 Oktober akan memberikan solusi untuk masalah yang sangat parah ini.

Yang Kami Ketahui Tentang CVE-2023-38545

Meskipun informasi rincinya langka, beberapa poin penting telah dikonfirmasi oleh sumber resmi mengenai CVE-2023-38545:
Hal ini digambarkan sebagai “masalah keamanan terburuk yang ditemukan di cURL dalam jangka waktu yang lama,” meningkatkan risiko kerentanan khusus ini.
Meskipun kerentanannya parah, tidak semua pengguna cURL akan terpengaruh. Pengelola telah mencatat bahwa “sebagian besar pengguna” tidak akan terpengaruh, mungkin karena prasyarat serangan tertentu.
Kerentanan diklasifikasikan sebagai “Tinggi” oleh proyek cURL, meskipun tidak ada gunanya karena mereka secara teoritis mendukung penetapan kerentanan sebagai “Kritis,” yang belum pernah terjadi sejauh ini.
Yang penting, kerentanan ini tidak akan mengakibatkan perubahan API atau ABI apa pun pada rilis cURL yang akan datang.

Apa yang Harus Anda Lakukan?

Dalam menghadapi kerentanan ini, ada beberapa langkah yang dapat Anda ambil untuk melindungi sistem Anda:

1. Identifikasi Instans cURL

Untuk memastikan cakupan yang komprehensif selama upaya pembaruan Anda, penting untuk mengidentifikasi setiap kemunculan cURL di organisasi Anda. Hal ini dapat dicapai dengan memelihara Software Bill of Materials (SBOM). SBOM adalah alat penting untuk memantau komponen perangkat lunak dan versinya masing-masing, membantu Anda menentukan area yang memerlukan pembaruan.

2. Mempersiapkan Rilis cURL 8.4.0

cURL 8.4.0 akan dirilis pada 11 Oktober 2023, dan akan memberikan perbaikan yang diperlukan untuk kerentanan ini. Bersiaplah untuk segera memperbarui sistem Anda ke versi tetap yang baru untuk mengurangi potensi risiko.

3. Gunakan Alat Keamanan

JFrog Security Essentials (Xray) dan JFrog Advanced Security adalah alat berharga yang dapat membantu mengidentifikasi setiap kemunculan cURL di seluruh basis kode Anda. Alat-alat ini dapat membantu melacak cURL dalam berbagai bentuk, termasuk kontainer Docker, paket repositori, dan biner mandiri.

Dampak Kerentanan cURL di RELIANOID

The RELIANOID Penyeimbangan Beban Sumber Terbuka solusi, tersedia dalam Edisi Komunitas dan Perusahaan, tetap tidak terpengaruh oleh CVE-2023-38545 dan CVE-2023-38546 kerentanan karena kami secara konsisten menggunakan paket resmi terbaru dari repositori keamanan. Untuk menjaga keamanan Anda RELIANOID Load Balancer, penting untuk memastikan bahwa itu diperbarui secara berkala menggunakan repositori resmi kami. Dimungkinkan untuk memverifikasi versi yang tidak rentan dengan menjalankan perintah di bawah ini di penyeimbang beban (untuk versi CE v5 dan EE v6.2).

root@noid-ee-01:~# dpkg -l | grep curl ii ikal 7.64.0-4 + deb10u6 alat baris perintah amd64 untuk mentransfer data dengan sintaks URL ii libcurl3-gnutls:amd64 7.64.0-4 + deb10u6 amd64 pustaka transfer URL sisi klien yang mudah digunakan (rasa GnuTLS) ii libcurl4:amd64 7.64.0-4 + deb10u6 amd64 perpustakaan transfer URL sisi klien yang mudah digunakan (rasa OpenSSL)

Versi terbaru dari paket tersebut juga aman.

Singkatnya, rilis cURL 8.4.0 mendatang merupakan tonggak penting dalam mengatasi kerentanan CVE-2023-38545 dan CVE-2023-38546. Tetap waspada, bersiap menghadapi rilis, dan gunakan alat keamanan yang tersedia untuk melindungi sistem Anda. Seiring dengan semakin banyaknya informasi yang tersedia, kami akan terus memperbarui postingan blog ini untuk memberi Anda wawasan dan panduan terbaru untuk melindungi aset digital Anda dalam lanskap keamanan siber yang terus berubah.

Dapatkan dan nikmati versi terbaru dari kami Perangkat Lunak Penyeimbang Beban.

Kami mendorong Anda untuk Nikmati Pengalaman Keandalan Situs!

Blog terkait

Diposting oleh pengguna ulang | 13 Agustus 2025
Juli 2025 – Microsoft telah mengeluarkan peringatan keamanan mendesak terkait eksploitasi aktif empat kerentanan yang memengaruhi server SharePoint lokal: CVE-2025-49706 – Spoofing CVE-2025-49704 – Eksekusi Kode Jarak Jauh CVE-2025-53770 –…
2.60K SukaComments Off tentang Kerentanan SharePoint Baru: Bagaimana RELIANOID Membantu Anda Tetap Terlindungi
Diposting oleh pengguna ulang | 22 Januari 2025
Pengguna Ubuntu 22.04 LTS harus segera bertindak untuk mengamankan sistem mereka setelah Canonical mengeluarkan patch keamanan penting untuk mengatasi berbagai kerentanan dalam kernel Linux untuk prosesor Xilinx ZynqMP.…
1.92K SukaComments Off pada Kerentanan Kernel Linux yang baru-baru ini terdeteksi
Diposting oleh pengguna ulang | 03 Januari 2025
Dalam lanskap keamanan siber yang berkembang pesat saat ini, memastikan bahwa hanya perangkat lunak tepercaya yang boleh berjalan dalam infrastruktur TI sangatlah penting. Salah satu mekanisme mendasar untuk mencapainya di tingkat perangkat keras adalah…
1.97K SukaComments Off tentang Meningkatkan Keamanan Infrastruktur dengan penerapan Load Balancer dengan Secure Boot