Présentation

Une faille de sécurité a été signalée pour SQLite, une base de données légère et open-source. La faille a été publiée sur un dépôt GitHub et a été rapidement signalée comme critique par l'NVD et la CISA. Cependant, après une analyse approfondie, les chercheurs en sécurité de JFrog ont découvert que la faille était en réalité fictive.

Contexte technique

Les chercheurs ont analysé les codes sources de SQLite et ont découvert que les codes cités dans la faille de sécurité n'existaient pas dans les versions de SQLite concernées. De plus, les tests de preuve de concept (PoC) n'ont pas fonctionné, ce qui suggère que la faille n'était pas réelle.

Les chercheurs ont également découvert que les métadonnées des failles de sécurité publiées sur le dépôt GitHub étaient suspectes et ressemblaient à des contenus générés par une intelligence artificielle (IA). En effet, les métadonnées contenaient des erreurs et des incohérences qui ne sont pas typiques des rapports de failles de sécurité réelles.

Implications et limites

Cette affaire met en évidence les limites du système de signalement de failles de sécurité actuel. En effet, le processus de soumission de failles de sécurité via le formulaire public de MITRE ne nécessite pas de vérification d'identité, ce qui signifie que n'importe qui peut soumettre une description de faille de sécurité et proposer un score de gravité.

Les chercheurs ont également souligné que le système de validation des failles de sécurité est actuellement fragmenté et submergé par un grand nombre de rapports de failles de sécurité. Cela signifie que les failles de sécurité fictives peuvent passer inaperçues et être signalées comme réelles, ce qui peut avoir des conséquences graves pour la sécurité des systèmes.

Conclusion

En conclusion, cette affaire met en évidence la nécessité d'améliorer le système de signalement et de validation des failles de sécurité. Les chercheurs en sécurité doivent être vigilants et vérifier les informations avant de signaler une faille de sécurité. De plus, les organisations doivent être conscientes des limites du système de signalement de failles de sécurité et prendre des mesures pour protéger leurs systèmes contre les failles de sécurité réelles.

void sqlite3ReleaseTempReg(Parse *pParse, int iReg){
     if( iReg ){
       sqlite3VdbeReleaseRegisters(pParse, iReg, 1, 0, 0);
       if( pParse->nTempReg  ArraySize(pParse->aTempReg) ){
         pParse->aTempReg[pParse->nTempReg++] = iReg;
       }
     }
   }