Informationen ĂŒber SicherheitsanfĂ€lligkeiten im Proxy-Server , die unverzĂŒglich im vergangenen Jahr mit der Veröffentlichung von Squid 4.8 behoben wurden. Probleme liegen im Code der Verarbeitung des â@â-Blocks am Anfang der URL (âuser@hostâ) und ermöglichen es, die ZugangsbeschrĂ€nkungen zu umgehen, den Cache-Inhalt zu manipulieren und Angriffe durch Cross-Site-Scripting durchzufĂŒhren.
- â ein Client kann mit einer speziell gestalteten URL die durch die Direktive url_regex festgelegten Regeln umgehen und vertrauliche Informationen ĂŒber den Proxy sowie den verarbeiteten Verkehr erhalten (Zugriff auf das Cache-Manager-Interface).
- â durch Manipulation der Benutzername-Daten in der URL kann man erreichen, dass gefĂ€lschte Inhalte fĂŒr eine bestimmte Seite im Cache gespeichert werden, was z. B. zum AusfĂŒhren von eigenem JavaScript-Code im Kontext anderer Websites verwendet werden kann.
Quelle: opennet.ru
