Rust: fast 20 % der Bibliotheken verwenden das unsafe Schlüsselwort

Rust ist für seine Speichersicherheit bekannt, bietet aber auch die Möglichkeit, unsicheren Code durch das Schlüsselwort unsafe zu nutzen. Diese Funktionalität ermöglicht es Entwicklern, bei Bedarf auf niedrigere Ebenen zuzugreifen, birgt jedoch potenzielle Risiken.

Aktuelle Analysen zeigen, dass von etwa 127.000 aktiven Rust-Crates 19,11% das unsafe-Schlüsselwort verwenden. Dies betrifft hauptsächlich Interaktionen mit Drittanbieter-Bibliotheken wie C oder C++.

Obwohl unsafe-Blöcke theoretisch Schwachstellen erzeugen können, sind sie durch strenge Richtlinien und das Rust-Typsystem gut abgesichert. Die Rust Foundation arbeitet weiterhin an Werkzeugen wie Miri und Sandpit, um die Sicherheit innerhalb der Rust-Community zu gewährleisten.

Related Posts

Sicherheitslücke in OpenText Dimensions RM ermöglicht beliebiges Dateiauslesen

Schwerwiegende Sicherheitslücken wurde in OpenText Dimensions RM entdeckt, einer Software zur Verwaltung von Anforderungen und Konfigurationsänderungen in Softwareentwicklungsprojekten. Diese Schwachstelle, bekannt unter der Bezeichnung CVE-2024-5202, ermöglicht es Angreifern, beliebige Dateien auf dem Dimensions RM Server zu lesen. Betroffen sind die Versionen 12.10, 12.11, 12.11.1 und CE 23.4 (12.11.2).

Read More

Wiki.js: Stored XSS durch Client-Side Template Injection

Die kritische Sicherheitslücke CVE-2024-34710 in Wiki.js, einem Node.js basierten Wiki Framework, betrifft alle Versionen bis einschließlich 2.5.302 und wurde in der neuesten Version 2.5.303 behoben. Die Stored Cross-Site Scripting (XSS) durch Client-Side Template Injection Lücke, ermöglicht es Angreifern, bösartigen JavaScript-Code in den Inhaltsbereich von Webseiten einzuschleusen. Dieser Code wird ausgeführt, sobald ein Opfer die Seite lädt, die die schädliche Nutzlast enthält.

Read More

D-Link G416 Router: selbst ladende Remote Code Execution möglich

Eine schwerwiegende Sicherheitslücke wurde in den D-Link G416 Wireless Routern entdeckt, die es netzwerkbenachbarten Angreifern ermöglicht, beliebigen Code auf betroffenen Installationen auszuführen. Diese Schwachstelle, bekannt als CVE-2024-5295 (CVSS-Score: 8.8 (AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) ermöglicht es Angreifern, ohne Authentifizierung beliebigen Code in der Root-Umgebung auszuführen. Der spezifische Fehler liegt im HTTP-Dienst, der auf TCP-Port 80 lauscht. Durch unzureichende Validierung einer benutzerdefinierten Zeichenkette vor deren Verwendung in einem Systemaufruf kann ein Angreifer diese Schwachstelle ausnutzen. Der Angriff kann über das Netzwerk erfolgen und erfordert keine speziellen technischen Details oder Exploits zur Ausnutzung.

Read More