Squid'i vaheserveri haavatavus, mis vĂ”imaldab pÀÀseda piirangutest ĂŒle

Avalikustatud teave vaheserveri haavatavuste kohta Squid, mis eemaldati varakult eelmisel aastal Squid 4.8 versioonis. Probleemid esinevad koodis, mis kĂ€sitleb ploki "@" alguses URL-i ("user@host") ning vĂ”imaldavad mitte jĂ€rgida juurdepÀÀsupiirangu reegleid, saata vahemĂ€lu sisu ja teostada rĂŒndeid, kasutades rist-saidite skriptimist.

  • CVE-2019-12524 — klient saab Ă”igesti vormistatud URL-i abil mööduda reeglitest, mis on mÀÀratud url_regex direktiiviga, ja pÀÀseda ligi konfidentsiaalsetele andmetele vaheserveris ja töödeldud liiklust (saada ligipÀÀs Cache Manageri liidesele).
  • CVE-2019-12520 — URL-i kasutajanime andmete manipuleerimise kaudu on vĂ”imalik saavutada vale sisu salvestamine vahemĂ€lu teatud lehe jaoks, mis vĂ”ib nĂ€iteks vĂ”imaldada oma JavaScripti koodi tĂ€itmist teiste saitide kontekstis.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster