información sobre vulnerabilidades en el servidor proxy , que fueron resueltas discretamente el año pasado en la versión Squid 4.8. Los problemas se presentan en el código que procesa el bloque "@" al inicio de la URL ("user@host") y permiten eludir las reglas de control de acceso, enviar contenido de caché y llevar a cabo ataques de scripting entre sitios.
- — el cliente, mediante una URL específicamente diseñada, puede eludir las reglas establecidas a través de la directiva url_regex y obtener información confidencial sobre el proxy y el tráfico procesado (acceder a la interfaz del Cache Manager).
- — manipulando los datos del nombre de usuario en la URL, se puede lograr que se guarde contenido ficticio en caché para una página específica, lo que por ejemplo, puede ser utilizado para ejecutar su propio código JavaScript en el contexto de otros sitios.
Fuente: opennet.ru
