korrigierte Version des Proxys , in dem 5 Schwachstellen behoben wurden. Eine Schwachstelle (CVE-2019-12527) kann potenziell die Ausführung von Code mit den Rechten des Serverprozesses ermöglichen.
Das Problem wird durch einen Fehler im HTTP Basic-Authentifizierungs-Handler verursacht und ermöglicht ein Pufferüberlauf bei der Übertragung speziell formatierter Anmeldeinformationen an den Squid Cache.
Manager oder eingebautem FTP-Gateway. Die Schwachstelle tritt ab Version Squid 4.0.23 auf. Als Workaround zur Bekämpfung der Schwachstelle kann Squid mit der Option "—disable-auth-basic" neu kompiliert oder in der Konfiguration der Zugriff auf Dienste, die HTTP-Authentifizierung verwenden, untersagt werden:
acl FTP proto FTP
http_access deny FTP
http_access deny manager
Die drei anderen Schwachstellen können zu einem Dienstunterbrechungsangriff (DoS) bei Manipulationen mit cachemgr.cgi, HTTP Digest- oder HTTP Basic-Authentifizierung führen. Die verbleibende Schwachstelle ermöglicht Cross-Site-Scripting über cachemgr.cgi.
Quelle: opennet.ru
