коригираща версия на прокси сървъра , в която са отстранени 5 уязвимости. Едно от уязвимостите (CVE-2019-12527) може потенциално да доведе до изпълнение на код с правата на процеса на сървъра.
Проблемът е причинен от грешка в обработчика на HTTP Basic автентикация и позволява инициирането на преливане на буфера при предаване на специално оформени удостоверителни данни, когато се получава достъп до Squid Cache
Manager или вграден FTP шлюз. Уязвимостта се проявява от версия Squid 4.0.23. Като временно решение за блокиране на уязвимостта, може да се преработи squid с опцията «—disable-auth-basic» или да се забрани в конфигурацията достъпа до услуги, използващи HTTP автентикация:
acl FTP proto FTP
http_access deny FTP
http_access deny manager
Останалите три уязвимости могат да доведат до отказ на обслужване при манипулации с cachemgr.cgi, HTTP Digest или HTTP Basic автентикация. Останалата уязвимост позволява да се организира междусайтово скриптиране чрез cachemgr.cgi.
Източник: opennet.ru
