Squid'i vaheserveri haavatavus, mis võimaldab pääseda piirangutest üle

Avalikustatud teave vaheserveri haavatavuste kohta Squid, mis eemaldati varakult eelmisel aastal Squid 4.8 versioonis. Probleemid esinevad koodis, mis käsitleb ploki "@" alguses URL-i ("user@host") ning võimaldavad mitte järgida juurdepääsupiirangu reegleid, saata vahemälu sisu ja teostada ründeid, kasutades rist-saidite skriptimist.

  • CVE-2019-12524 — klient saab õigesti vormistatud URL-i abil mööduda reeglitest, mis on määratud url_regex direktiiviga, ja pääseda ligi konfidentsiaalsetele andmetele vaheserveris ja töödeldud liiklust (saada ligipääs Cache Manageri liidesele).
  • CVE-2019-12520 — URL-i kasutajanime andmete manipuleerimise kaudu on võimalik saavutada vale sisu salvestamine vahemälu teatud lehe jaoks, mis võib näiteks võimaldada oma JavaScripti koodi täitmist teiste saitide kontekstis.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster