Издаване на прокси сървъра Squid 4.8 с отстраняване на критична уязвимост

Публикувано коригираща версия на прокси сървъра Squid 4.8, в която са отстранени 5 уязвимости. Едно от уязвимостите (CVE-2019-12527) позволява може потенциално да доведе до изпълнение на код с правата на процеса на сървъра.

Проблемът е причинен от грешка в обработчика на HTTP Basic автентикация и позволява инициирането на преливане на буфера при предаване на специално оформени удостоверителни данни, когато се получава достъп до Squid Cache
Manager или вграден FTP шлюз. Уязвимостта се проявява от версия Squid 4.0.23. Като временно решение за блокиране на уязвимостта, може да се преработи squid с опцията «—disable-auth-basic» или да се забрани в конфигурацията достъпа до услуги, използващи HTTP автентикация:

acl FTP proto FTP
http_access deny FTP
http_access deny manager

Останалите три уязвимости могат да доведат до отказ на обслужване при манипулации с cachemgr.cgi, HTTP Digest или HTTP Basic автентикация. Останалата уязвимост позволява да се организира междусайтово скриптиране чрез cachemgr.cgi.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster