Squid 4.8 serveri väljaanne, mis kõrvaldab kriitilise haavatavuse

Avaldatud proxy serveri korrigeeriv väljaanne Squid 4.8, milles on kõrvaldatud 5 haavatavust. Üks haavatavus (CVE-2019-12527) lubab võib potentsiaalselt organiseerida koodi täitmise serveri protsessi õigustes.

Probleem tuleneb HTTP Basic autentimise töötleja veast ja võimaldab puhverserveri Squid Cache juurde pääsemisel edastada spetsiaalselt vormindatud autentimisandmeid, mis käivitab puhvrisse ülevoolu.
Manager või sisseehitatud FTP värav. Haavatavus avaldub alates Squid 4.0.23 väljaandest. Haavatavuse blokeerimiseks võib Squidi uuesti koostada valikuga „—disable-auth-basic“ või keelata konfiguratsioonis juurdepääs teenustele, mis kasutavad HTTP autentimist:

acl FTP proto FTP
http_access deny FTP
http_access deny manager

Teised kolm haavatavust võivad põhjustada teenuse puudumist cachemgr.cgi, HTTP Digest või HTTP Basic autentimise manipuleerimise tulemusena. Jäänud haavatavus võimaldab korraldada rist-saidise kodumis skripti cachemgr.cgi kaudu.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster