proxy serveri korrigeeriv väljaanne , milles on kõrvaldatud 5 haavatavust. Üks haavatavus (CVE-2019-12527) võib potentsiaalselt organiseerida koodi täitmise serveri protsessi õigustes.
Probleem tuleneb HTTP Basic autentimise töötleja veast ja võimaldab puhverserveri Squid Cache juurde pääsemisel edastada spetsiaalselt vormindatud autentimisandmeid, mis käivitab puhvrisse ülevoolu.
Manager või sisseehitatud FTP värav. Haavatavus avaldub alates Squid 4.0.23 väljaandest. Haavatavuse blokeerimiseks võib Squidi uuesti koostada valikuga „—disable-auth-basic“ või keelata konfiguratsioonis juurdepääs teenustele, mis kasutavad HTTP autentimist:
acl FTP proto FTP
http_access deny FTP
http_access deny manager
Teised kolm haavatavust võivad põhjustada teenuse puudumist cachemgr.cgi, HTTP Digest või HTTP Basic autentimise manipuleerimise tulemusena. Jäänud haavatavus võimaldab korraldada rist-saidise kodumis skripti cachemgr.cgi kaudu.
Allikas: opennet.ru
