коригирана версия на прокси сървър , в която са отстранени 5 уязвимости. Една уязвимост (CVE-2019-12527) потенциално позволява изпълнението на код с правата на сървърния процес.
Проблемът е причинен от грешка в обработчика на HTTP Basic аутентификация и позволява инициирането на препълване на буфер при предаване на специално оформени идентификационни данни при достъп до Squid Cache
Мениджър или вградения FTP шлюз. Уязвимостта се проявява, започвайки от версия Squid 4.0.23. Като обходно решение за блокиране на уязвимостта можете да преработите squid с опция "—disable-auth-basic" или да забраните в конфигурацията достъпа до услуги, използващи HTTP аутентификация:
acl FTP proto FTP
http_access deny FTP
http_access deny manager
Останалите три уязвимости могат да доведат до отказ на услугата при манипулации с cachemgr.cgi, HTTP Digest аутентификация или HTTP Basic. Останалата уязвимост позволява организиране на междусайтово скриптиране чрез cachemgr.cgi.
Източник: opennet.ru
