Издание на прокси сървър Squid 4.8 с отстраняване на критична уязвимост

Публикувано коригирана версия на прокси сървър Squid 4.8, в която са отстранени 5 уязвимости. Една уязвимост (CVE-2019-12527) позволява потенциално позволява изпълнението на код с правата на сървърния процес.

Проблемът е причинен от грешка в обработчика на HTTP Basic аутентификация и позволява инициирането на препълване на буфер при предаване на специално оформени идентификационни данни при достъп до Squid Cache
Мениджър или вградения FTP шлюз. Уязвимостта се проявява, започвайки от версия Squid 4.0.23. Като обходно решение за блокиране на уязвимостта можете да преработите squid с опция "—disable-auth-basic" или да забраните в конфигурацията достъпа до услуги, използващи HTTP аутентификация:

acl FTP proto FTP
http_access deny FTP
http_access deny manager

Останалите три уязвимости могат да доведат до отказ на услугата при манипулации с cachemgr.cgi, HTTP Digest аутентификация или HTTP Basic. Останалата уязвимост позволява организиране на междусайтово скриптиране чрез cachemgr.cgi.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster