versión correctiva del servidor proxy , que corrige 5 vulnerabilidades. Una vulnerabilidad (CVE-2019-12527) potencialmente permite la ejecución de código con los privilegios del proceso del servidor.
El problema es causado por un error en el manejador de autenticación HTTP Basic y permite provocar un desbordamiento de búfer al enviar credenciales especialmente formateadas al acceder a Squid Cache.
Manager o el gateway FTP integrado. La vulnerabilidad se manifiesta a partir de la versión Squid 4.0.23. Como solución alternativa para mitigar la vulnerabilidad, se puede recompilar squid con la opción ‘—disable-auth-basic’ o prohibir en la configuración el acceso a servicios que utilicen autenticación HTTP:
acl FTP proto FTP
http_access deny FTP
http_access deny manager
Las otras tres vulnerabilidades pueden llevar a una denegación de servicio al manipular cachemgr.cgi, autenticación HTTP Digest o HTTP Basic. La vulnerabilidad restante permite el scripting entre sitios a través de cachemgr.cgi.
Fuente: opennet.ru
