telexed ~ c / cef61091-418radar:40 · otherLIVE
← 피드로
NO.
#cef61091
분야
기타
출처
GeekNews
게재
2026-05-25 15:23:19
중요도
★ 4/10 — radar 40
`gokrazy/rsync`, 최근 `rsync` 취약점을 Go 메모리 안전성으로 회피
FIG-4121:1

`gokrazy/rsync`, 최근 `rsync` 취약점을 Go 메모리 안전성으로 회피

`gokrazy/rsync` Uses Go Memory Safety to Avoid Recent `rsync` CVEs

메모리 안전 기본값이 일부 버그를 panic이나 0값으로 바꾼다. 보안 설계 참고로는 쓸 만하지만, panic은 여전히 DoS 리스크라 운영 방어가 필요함.

[ 요점 ]
  1. 2025년 1월·2026년 5월 공개 취약점 12개를 기준으로 검토됨. 추상론이 아니라 버그 클래스별 대응을 보는 자료.
  2. Go 경계 검사는 힙 오버플로를 panic으로 바꾼다. 메모리 오염은 줄지만 프로세스 중단 위험은 남음.
  3. 0 초기화는 스택 정보 유출을 오래된 메모리 대신 무해한 값 반환으로 바꾼다. 언어 선택이 보안면을 줄이는 사례.
  4. gokrazy/rsync는 최소 구현이다. 완전한 rsync 대체재보다 작은 배포·동기화 도구 설계 참고에 가깝다.
원문news.hada.io/topic?id=29863원문 보기 →

// related