Lanzamiento del proxy Squid 4.8 con la solución de una vulnerabilidad crítica

Publicado versión correctiva del servidor proxy Squid 4.8, que corrige 5 vulnerabilidades. Una vulnerabilidad (CVE-2019-12527) permite potencialmente permite la ejecución de código con los privilegios del proceso del servidor.

El problema es causado por un error en el manejador de autenticación HTTP Basic y permite provocar un desbordamiento de búfer al enviar credenciales especialmente formateadas al acceder a Squid Cache.
Manager o el gateway FTP integrado. La vulnerabilidad se manifiesta a partir de la versión Squid 4.0.23. Como solución alternativa para mitigar la vulnerabilidad, se puede recompilar squid con la opción ‘—disable-auth-basic’ o prohibir en la configuración el acceso a servicios que utilicen autenticación HTTP:

acl FTP proto FTP
http_access deny FTP
http_access deny manager

Las otras tres vulnerabilidades pueden llevar a una denegación de servicio al manipular cachemgr.cgi, autenticación HTTP Digest o HTTP Basic. La vulnerabilidad restante permite el scripting entre sitios a través de cachemgr.cgi.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster