Dev News Daily ENDE

Neun von fuenfzehn Fixes in einer ungewaehlten Bibliothek

Das heutige Wartungsrelease von Quarkus schliesst fuenfzehn CVEs. Vier betreffen Komponenten, die jemand bewusst gewaehlt hat: Hibernate ORM, die Quarkus-HTTP-Sicherheit, SmallRye JWT, WebSockets Next. Neun liegen in zstd-jni - Use-after-free, Lesezugriffe ausserhalb der Grenzen in Woerterbuch-Konstruktoren, ein negativer Laengenparameter, ein entferntes Use-after-free beim Teilen von Woerterbuechern.

Kaum jemand hat zstd-jni ausgewaehlt. Es kam mit, weil irgendetwas im Abhaengigkeitsbaum schnelle Komprimierung wollte, und eine native Bindung war der Weg dorthin.

Neun von fuenfzehn Fixes in einer ungewaehlten Bibliothek
Neun von fuenfzehn Fixes in einer ungewaehlten Bibliothek — Dev News Daily

So sieht das Abhaengigkeitsrisiko heute ueberwiegend aus, und es entzieht sich dem ueblichen Rat. "Pruefen Sie Ihre Abhaengigkeiten" setzt eine Liste voraus, die sich lesen laesst, und Entscheidungen, an die man sich erinnert. Eine transitive native Bindung hat beides nicht: keine Zeile in der Build-Datei, keinen Eintrag in den Architekturnotizen - und eine Angriffsflaeche fuer Speicherfehler, die die gewaehlte Sprache eigentlich beseitigt haben sollte.

Was wirklich hilft, ist enger als ein Audit. Wissen, welche Abhaengigkeiten in nativen Code uebergehen, denn dort sitzt das Use-after-free. Wissen, welche von einer einzelnen Person gepflegt werden. Und bei einem Wartungsrelease die CVE-Liste lesen statt des Wortes Wartung - heute sagten beide Unterschiedliches ueber denselben Download.