Proxiserveris Squid leiti 55 haavatavust, millest 35 ei ole siiani parandatud.

Avalikustatud on Squid'i avatud vahemÀlu-proksi serveri sÔltumatu turvaauditi tulemused, mis viidi lÀbi 2021. aastal. Projekti koodibaasi kontrollimise kÀigus tuvastati 55 haavatavust, millest praegu on 35 probleemid ikkagi lahendamata arendajate poolt (0-day). Squid'i arendajaid teavitati probleemidest juba kaks ja pool aastat tagasi, kuid nad ei ole nende kÔrvaldamisega lÔpule jÔudnud. LÔppkokkuvÔttes otsustas auditijate autor teavet avalikustada, oodates kÔigi probleemide lahendamist, ning teavitas sellest eelnevalt Squid'i arendajaid.

Tuvastatud haavatavuste seas:

  • Ülekoormus virnas, mis ilmneb serveripoolse autentimise rakendamisel, kui töötletakse HTTP-pealkirja Proxy-Authorization, millel on liiga suur "Digest nc" vĂ€lja vÀÀrtus.
  • MĂ€lu kasutamine pĂ€rast selle vabastamist TRACE meetodi pĂ€ringute töötlejas.
  • MĂ€lu juurde pÀÀsemine pĂ€rast selle vabastamist HTTP-pĂ€ringute töötlemisel, kus on pealkiri "Range" (CVE-2021-31807).
  • Steki ĂŒletĂ€itumine X-Forwarded-For HTTP pealkirja töötlemisel.
  • Steki ĂŒletĂ€itumine chunked-pĂ€ringute töötlemisel.
  • MĂ€lu kasutamine pĂ€rast selle vabastamist CacheManageri veebiliideses.
  • TĂ€isarvude ĂŒlevool HTTP pĂ€ise Range töötlejas (CVE-2021-31808).
  • MĂ€lu kasutamine pĂ€rast vabastamist ja puhverdusĂŒlevool ESI (Edge Side Includes) vĂ€ljendite töötlejas.
  • Mitmed mĂ€luleked, puhverpiiride ĂŒletamised lugemise ajal ja probleemid, mis vĂ”ivad pĂ”hjustada kokkujooksmise.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster