korrektsioonivĂ€ljaanne proksiserverist , milles on kĂ”rvaldatud 5 haavatavust. Ăks haavatavust (CVE-2019-12527) vĂ”imaldab potentsiaalselt koodi tĂ€itmist serveri protsessi Ă”igustega.
Probleem tuleneb HTTP Basic autentimise töötleja veast ja vĂ”imaldab pufferi ĂŒlevoolu algatamist spetsiaalselt vormindatud mandaadi edastamisel Squid Cache'i pĂ€ringus.
Manager vÔi sisseehitatud FTP vÀrav. Haavatavus ilmneb alates Squid 4.0.23 vÀljaandest. Haavatavuse blokeerimise töövÔtmiseks saab squid'i uuesti koguda valikuga "--disable-auth-basic" vÔi keelata konfiguratsioonis pÀringud teenustele, mis kasutavad HTTP autentimist:
acl FTP proto FTP
http_access deny FTP
http_access deny manager
Kolm muud haavatavust vĂ”ivad pĂ”hjustada teenuse keelamist, kui manipuleerida cachemgr.cgi, HTTP Digest vĂ”i HTTP Basic autentimisega. Ăks jÀÀnud haavatavus vĂ”imaldab korraldada rist-saitide skripte cachemgr.cgi kaudu.
Allikas: opennet.ru
