Im Proxy-Server Squid wurden 55 SicherheitsanfÀlligkeiten festgestellt, von denen 35 noch nicht behoben sind.

Die Ergebnisse eines unabhĂ€ngigen Sicherheitsaudits des offenen Cache-Proxy-Servers Squid, das im Jahr 2021 durchgefĂŒhrt wurde, wurden veröffentlicht. WĂ€hrend der ÜberprĂŒfung des Code-Basisprojekts wurden 55 SicherheitsanfĂ€lligkeiten festgestellt, von denen derzeit 35 Probleme noch nicht von den Entwicklern behoben wurden (0-Day). Die Entwickler von Squid wurden bereits vor zweieinhalb Jahren ĂŒber die Probleme informiert, haben aber die Arbeit an deren Behebung nicht abgeschlossen. Letztendlich entschied der Auditor, die Informationen zu veröffentlichen, ohne auf die Behebung aller Probleme zu warten, und informierte die Entwickler von Squid vorab darĂŒber.

Unter den festgestellten SicherheitsanfÀlligkeiten:

  • Stack-Überlauf in der Implementierung der Hash-Authentifizierung (Digest Authentication), der bei der Verarbeitung des HTTP-Headers Proxy-Authorization mit einem zu großen Wert im Feld „Digest nc“ auftritt.
  • Zugriff auf Speicher nach dessen Freigabe im Anforderungsbehandler mit der Methode TRACE.
  • Zugriff auf Speicher nach dessen Freigabe bei der Verarbeitung von HTTP-Anfragen mit dem Header „Range“ (CVE-2021-31807).
  • Stack-Überlauf bei der Verarbeitung des HTTP-Headers X-Forwarded-For.
  • Stack-Überlauf bei der Verarbeitung von chunked-Anfragen.
  • Zugriff auf Speicher nach dessen Freigabe im Web-Interface CacheManager.
  • GanzzahlenĂŒberlauf im Anforderungsbehandler des HTTP-Headers Range (CVE-2021-31808).
  • Zugriff auf Speicher nach dessen Freigabe und PufferĂŒberlauf im ESI-Ausdrucksbehandler (Edge Side Includes).
  • Zahlreiche Speicherlecks, PufferĂŒberlĂ€ufe beim Lesen und Probleme, die zu einem Absturz fĂŒhren.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster