teave vaheserveri haavatavuste kohta , mis eemaldati varakult eelmisel aastal Squid 4.8 versioonis. Probleemid esinevad koodis, mis käsitleb ploki "@" alguses URL-i ("user@host") ning võimaldavad mitte järgida juurdepääsupiirangu reegleid, saata vahemälu sisu ja teostada ründeid, kasutades rist-saidite skriptimist.
- — klient saab õigesti vormistatud URL-i abil mööduda reeglitest, mis on määratud url_regex direktiiviga, ja pääseda ligi konfidentsiaalsetele andmetele vaheserveris ja töödeldud liiklust (saada ligipääs Cache Manageri liidesele).
- — URL-i kasutajanime andmete manipuleerimise kaudu on võimalik saavutada vale sisu salvestamine vahemälu teatud lehe jaoks, mis võib näiteks võimaldada oma JavaScripti koodi täitmist teiste saitide kontekstis.
Allikas: opennet.ru
