Squidi vaheserveris tuvastati 55 haavatavust, millest 35 pole veel parandatud

Avaldatud on avatud vahemÀlupiirkonna Squid turvaauditi tulemused, mis viidi lÀbi 2021. aastal. Projekti koodibaasi kontrollimisel tuvastati 55 haavatavust, millest praegu 35 probleemi pole arendajad veel parandatud (0-day). Squidi arendajad teavitati probleemidest kaks ja pool aastat tagasi, kuid ei ole siiani nende kÔrvaldamisega lÔpule jÔudnud. LÔppkokkuvÔttes otsustas auditi autor jagada teavet, oodates kÔigi probleemide lahendamist, ja teavitas sellest eelnevalt Squidi arendajaid.

Tuvastatud haavatavuste hulgas on:

  • Virna ĂŒlevool autentimise teostuses (Digest Authentication), mis avaldub HTTP-pealkirja Proxy-Authorization töötlemisel, kui 'Digest nc' vĂ€lja vÀÀrtus on liiga suur.
  • MĂ€lu juurde pÀÀsemine pĂ€rast selle vabastamist TRACE meetodi pĂ€ringute töötlejas.
  • MĂ€lu juurde pÀÀsemine pĂ€rast selle vabastamist HTTP-pĂ€ringute töötlemisel koos 'Range' pealkirjaga (CVE-2021-31807).
  • Virna ĂŒlevool HTTP-pealkirja X-Forwarded-For töötlemisel.
  • Virna ĂŒlevool chunked-pĂ€ringute töötlemisel.
  • MĂ€lu juurde pÀÀsemine pĂ€rast selle vabastamist CacheManageri veebiliideses.
  • TĂ€isarvude ĂŒlevool HTTP-pealkirja Range töötlejas (CVE-2021-31808).
  • MĂ€lu juurde pÀÀsemine pĂ€rast selle vabastamist ja pufferi ĂŒlevool ESI (Edge Side Includes) töötlejas.
  • Korduvad mĂ€lu lekkeid, puhverpiiride ĂŒletamisi lugemisel ja probleemid, mis viivad kokkuvarisemiseni.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster