Xavfsizlik xatoligini ommaviy GitHub Issue sifatida ochmang. Buning o'rniga quyidagi yopiq kanallardan biriga xabar bering, shunda biz uni tuzatib, javob bermay turib chiqmaymiz.
Murojaat: GitHub Security Advisory (repo'dagi Security yorlig'i orqali).
Iltimos, xabaringizda quyidagilarni ko'rsating:
- Hujum sahnasi (qaysi buyruq, qaysi fayl).
- Reproduktsiya qadamlari (minimal
.uzppfayl yoki buyruq). - Mumkin bo'lgan zarar (masofadan kod ijro etish? mahalliy fayl o'qish?).
- Sizningcha, qanday tuzatish kerak.
| Versiya | Qo'llab-quvvatlanadi | Izoh |
|---|---|---|
2.x (joriy) |
✅ | Faol rivojlanishda. |
1.x |
❌ | Yangilanishlar yo'q — 2.x ga o'ting. |
| Bosqich | Maqsad |
|---|---|
| Tasdiqlash | 72 soat ichida |
| Birinchi tahlil | 7 kun ichida |
| Tuzatish (kritik) | 30 kun ichida |
| Tuzatish (o'rtacha) | 90 kun ichida |
| Ommaviy disclosure | Tuzatishdan keyin 14 kun |
Loyiha bitta dasturchi tomonidan boshqarilmoqda — chuqur sabr-toqat uchun oldindan rahmat.
uz++ kompilyator va transpilyatsiya vositasi sifatida ishlatiladi: u
.uzpp faylini C++ ga aylantiradi va keyin g++/clang++ ni chaqiradi. Hujum
yuzasi:
- ✅ Path traversal in
ulash— yopiq (commita12a84a, src/parser.cpp::parseIncludeStatement, negative tests tests/negative/path_traversal_*.uzpp). - ✅ Shell injection in compiler/uzpm/run — yumshatildi (commit
a12a84a,isShellSafePath/isValidPackageName/isValidPackageUrlin src/main.cpp). To'liqsystem()o'rnigaposix_spawnga o'tish kelajakda rejalashtirilgan. ⚠️ Untrusted.uzppni qurish — sizning g++ ga shu kompilyatsiya qilinishini bildiradi. Notanish.uzppfayllarini sandbox tashqarisida qurish — doim xavfli, hatto tilning o'zi xavfsiz bo'lsa ham. Shu sababli notanish.uzppfayllarni faqat izolatsiya qilingan muhitda quring.⚠️ uzpm install— paket fayllarihttps://orqali yuklab olinadi. Markaziy reestruzlang/uzpm-registrySHA256 sumlarni tekshiradi. Boshqa manbalar uchun siz o'zingiz mas'ulsiz.