Dalam lanskap keamanan siber yang terus berkembang, mewaspadai kerentanan dan memastikan keamanan aset digital Anda adalah hal yang terpenting. Minggu ini, proyek cURL, di bawah pengawasan Daniel Stenberg, mengumumkan rilis segera yang dirancang untuk mengatasi dua kerentanan keamanan – CVE-2023-38545 dan CVE-2023-38546. Dalam postingan blog ini, kami akan mempelajari detail kerentanan ini, apa yang kami ketahui sejauh ini, dan apa yang dapat Anda lakukan untuk melindungi sistem Anda.
Rilis: cURL 8.4.0
Pada hari Rabu, 4 Oktober 2023, Daniel Stenberg, pengelola inti cURL, meluncurkan rilis cURL yang akan datang, versi 8.4.0. Rilis ini dijadwalkan akan tersedia pada 11 Oktober 2023, sekitar pukul 06:00 UTC. Tujuan utama rilis ini adalah untuk mengatasi dua kerentanan yang disebutkan di atas. Tidak ada rincian spesifik yang terungkap tentang kerentanan itu sendiri, sehingga menambahkan elemen ketegangan pada rilis mendatang.
Ikhtisar Kerentanan
CVE-2023-38546
Kerentanan pertama, CVE-2023-38546, tergolong memiliki tingkat keparahan rendah. Yang penting, ini hanya berdampak pada libcurl, yaitu perpustakaan yang memungkinkan pengembang mengakses API cURL dari kode mereka. Jika organisasi Anda menggunakan libcurl, Anda harus mengawasi rilis yang akan datang dan memastikan Anda menerapkan pembaruan yang sesuai.
CVE-2023-38545
Kerentanan kedua, CVE-2023-38545, memiliki tingkat keparahan yang tinggi dan dampak yang lebih luas. Ini mempengaruhi alat baris perintah cURL dan libcurl. Hingga saat ini, belum ada rentang versi spesifik yang diungkapkan yang menjelaskan sistem yang terkena dampak. Namun, rilis cURL 8.4.0 yang akan datang pada tanggal 11 Oktober akan memberikan solusi untuk masalah yang sangat parah ini.
Yang Kami Ketahui Tentang CVE-2023-38545
Meskipun informasi rincinya langka, beberapa poin penting telah dikonfirmasi oleh sumber resmi mengenai CVE-2023-38545:
Hal ini digambarkan sebagai “masalah keamanan terburuk yang ditemukan di cURL dalam jangka waktu yang lama,” meningkatkan risiko kerentanan khusus ini.
Meskipun kerentanannya parah, tidak semua pengguna cURL akan terpengaruh. Pengelola telah mencatat bahwa “sebagian besar pengguna” tidak akan terpengaruh, mungkin karena prasyarat serangan tertentu.
Kerentanan diklasifikasikan sebagai “Tinggi” oleh proyek cURL, meskipun tidak ada gunanya karena mereka secara teoritis mendukung penetapan kerentanan sebagai “Kritis,” yang belum pernah terjadi sejauh ini.
Yang penting, kerentanan ini tidak akan mengakibatkan perubahan API atau ABI apa pun pada rilis cURL yang akan datang.
Apa yang Harus Anda Lakukan?
Dalam menghadapi kerentanan ini, ada beberapa langkah yang dapat Anda ambil untuk melindungi sistem Anda:
1. Identifikasi Instans cURL
Untuk memastikan cakupan yang komprehensif selama upaya pembaruan Anda, penting untuk mengidentifikasi setiap kemunculan cURL di organisasi Anda. Hal ini dapat dicapai dengan memelihara Software Bill of Materials (SBOM). SBOM adalah alat penting untuk memantau komponen perangkat lunak dan versinya masing-masing, membantu Anda menentukan area yang memerlukan pembaruan.
2. Mempersiapkan Rilis cURL 8.4.0
cURL 8.4.0 akan dirilis pada 11 Oktober 2023, dan akan memberikan perbaikan yang diperlukan untuk kerentanan ini. Bersiaplah untuk segera memperbarui sistem Anda ke versi tetap yang baru untuk mengurangi potensi risiko.
3. Gunakan Alat Keamanan
JFrog Security Essentials (Xray) dan JFrog Advanced Security adalah alat berharga yang dapat membantu mengidentifikasi setiap kemunculan cURL di seluruh basis kode Anda. Alat-alat ini dapat membantu melacak cURL dalam berbagai bentuk, termasuk kontainer Docker, paket repositori, dan biner mandiri.
Dampak Kerentanan cURL di RELIANOID
The RELIANOID Penyeimbangan Beban Sumber Terbuka solusi, tersedia dalam Edisi Komunitas dan Perusahaan, tetap tidak terpengaruh oleh CVE-2023-38545 dan CVE-2023-38546 kerentanan karena kami secara konsisten menggunakan paket resmi terbaru dari repositori keamanan. Untuk menjaga keamanan Anda RELIANOID Load Balancer, penting untuk memastikan bahwa itu diperbarui secara berkala menggunakan repositori resmi kami. Dimungkinkan untuk memverifikasi versi yang tidak rentan dengan menjalankan perintah di bawah ini di penyeimbang beban (untuk versi CE v5 dan EE v6.2).
root@noid-ee-01:~# dpkg -l | grep curl ii ikal 7.64.0-4 + deb10u6 alat baris perintah amd64 untuk mentransfer data dengan sintaks URL ii libcurl3-gnutls:amd64 7.64.0-4 + deb10u6 amd64 pustaka transfer URL sisi klien yang mudah digunakan (rasa GnuTLS) ii libcurl4:amd64 7.64.0-4 + deb10u6 amd64 perpustakaan transfer URL sisi klien yang mudah digunakan (rasa OpenSSL)
Versi terbaru dari paket tersebut juga aman.
Singkatnya, rilis cURL 8.4.0 mendatang merupakan tonggak penting dalam mengatasi kerentanan CVE-2023-38545 dan CVE-2023-38546. Tetap waspada, bersiap menghadapi rilis, dan gunakan alat keamanan yang tersedia untuk melindungi sistem Anda. Seiring dengan semakin banyaknya informasi yang tersedia, kami akan terus memperbarui postingan blog ini untuk memberi Anda wawasan dan panduan terbaru untuk melindungi aset digital Anda dalam lanskap keamanan siber yang terus berubah.
Dapatkan dan nikmati versi terbaru dari kami Perangkat Lunak Penyeimbang Beban.
Kami mendorong Anda untuk Nikmati Pengalaman Keandalan Situs!