Compartir:
A pesar de los significativos avances en seguridad que ha conseguido la iniciativa OSS-Fuzz en el ámbito del código abierto, recientes investigaciones han puesto de manifiesto que incluso proyectos maduros y aparentemente seguros pueden contener vulnerabilidades críticas. OSS-Fuzz, en colaboración con la Fundación OpenSSF, audita más de 1,300 proyectos sin costo para los mantenedores, identificando miles de vulnerabilidades desde su creación. Sin embargo, la reciente auditoría de varios proyectos populares muestra que no es infalible.
Un caso destacado es GStreamer, el marco multimedia para GNOME, que pese a estar sometido a fuzzing durante siete años, reveló 29 nuevas vulnerabilidades, muchas de ellas de alto riesgo. Con solo dos generadores de fuzzing activos y una cobertura del 19%, contrasta con proyectos como OpenSSL que cuentan con 139 generadores y mayor cobertura.
Este hallazgo subraya la necesidad de supervisión humana en el manejo de la cobertura de los proyectos. Existe una percepción errónea entre los desarrolladores de que estar en OSS-Fuzz garantiza seguridad, lo cual puede crear una falsa sensación de protección.
Otro ejemplo es Poppler, biblioteca para análisis de PDFs en Ubuntu, que a pesar de contar con 16 generadores de fuzz y un 60% de cobertura, presentó una vulnerabilidad crítica que permitía ejecución remota de código. Este caso destaca la importancia de incluir las dependencias externas en el proceso de fuzzing.
Por último, Exiv2, herramienta para metadatos en imágenes, también mostró nuevas vulnerabilidades tras más de tres años en OSS-Fuzz. Esto evidencia un patrón común: se pone más atención en la decodificación que en la codificación, permitiendo que ciertas vulnerabilidades pasen inadvertidas.
Estos casos demuestran que, si bien el fuzzing es eficaz para detectar bugs, no garantiza completa seguridad. La cobertura de código, atención a dependencias externas y revisión manual son esenciales para mejorar su eficacia. Investigadores recomiendan combinar fuzzing con análisis estático y revisiones manuales para enfrentar mejor las amenazas emergentes.










