Veröffentlichung des Proxy-Servers Squid 4.8 mit Behebung einer kritischen Sicherheitsanfälligkeit

Veröffentlicht korrigierte Version des Proxys Squid 4.8, in dem 5 Schwachstellen behoben wurden. Eine Schwachstelle (CVE-2019-12527) das Öffnen eines Links in einem neuen Tab oder in einem neuen Container. kann potenziell die Ausführung von Code mit den Rechten des Serverprozesses ermöglichen.

Das Problem wird durch einen Fehler im HTTP Basic-Authentifizierungs-Handler verursacht und ermöglicht ein Pufferüberlauf bei der Übertragung speziell formatierter Anmeldeinformationen an den Squid Cache.
Manager oder eingebautem FTP-Gateway. Die Schwachstelle tritt ab Version Squid 4.0.23 auf. Als Workaround zur Bekämpfung der Schwachstelle kann Squid mit der Option "—disable-auth-basic" neu kompiliert oder in der Konfiguration der Zugriff auf Dienste, die HTTP-Authentifizierung verwenden, untersagt werden:

acl FTP proto FTP
http_access deny FTP
http_access deny manager

Die drei anderen Schwachstellen können zu einem Dienstunterbrechungsangriff (DoS) bei Manipulationen mit cachemgr.cgi, HTTP Digest- oder HTTP Basic-Authentifizierung führen. Die verbleibende Schwachstelle ermöglicht Cross-Site-Scripting über cachemgr.cgi.

Quelle: opennet.ru

60GB SSD 8Gb DDR4