Après, on me dira que, ce n'est pas forcément uutils qui est directement concerné, mais ses dépendances, et potentiellement uutils n'utilise pas le code problématique des dépendances.
Reste qu'un projet en Rust utilisant des dépendances statiques, si l'on utilise l'une des versions concernées par ces failles, on ne peut pas réparer les problèmes de sécurité juste en fessant une update de la libc comme on le ferait avec un problème de dépendances dans GNU coreutils, mais on doit mettre à jour uutils lui-même.
[^] # Re: Il fait tiède
Posté par uso (site web personnel) . En réponse au lien ubuntu envisage de migrer les coreutils vers des équivalents en rust (uutils). Évalué à 1. Dernière modification le 21 mars 2025 à 23:57.
Je me demandais ce que ça vaut, comparer à uutils.
Donc j'ai essayé de trouver les versions les plus récentes de uutils qui contient des failles de sécu.
Pour ce faire, j'ai checkout + cargo-audit les tags des versions de uutils.
Donc le 1er version de uutils apparemment, c'est 0.0.24 qui date du 2024年01月24日, avec ces 2 rustsec:
https://rustsec.org/advisories/RUSTSEC-2024-0019
et
https://rustsec.org/advisories/RUSTSEC-2024-0006
si on remonte de 2 versions, on rajoute elle :
https://rustsec.org/advisories/RUSTSEC-2023-0070
si on remonte au 15, on rajoute elle : https://rustsec.org/advisories/RUSTSEC-2023-0070
Après, on me dira que, ce n'est pas forcément uutils qui est directement concerné, mais ses dépendances, et potentiellement uutils n'utilise pas le code problématique des dépendances.
Reste qu'un projet en Rust utilisant des dépendances statiques, si l'on utilise l'une des versions concernées par ces failles, on ne peut pas réparer les problèmes de sécurité juste en fessant une update de la libc comme on le ferait avec un problème de dépendances dans GNU coreutils, mais on doit mettre à jour uutils lui-même.