پروکسی Squid 4.8 با آسیب‌پذیری بحرانی رفع شد

منتشر شده انتشار پروکسی اصلاحی ماهی مرکب 4.8که 5 آسیب پذیری را برطرف کرد. یک آسیب پذیری (CVE-2019-12527) اجازه می دهد تا به طور بالقوه اجرای کد را با حقوق فرآیند سرور سازماندهی می کند.

این مشکل به دلیل وجود یک اشکال در کنترل‌کننده احراز هویت پایه HTTP ایجاد می‌شود و اجازه می‌دهد هنگام دسترسی به Squid Cache، یک سرریز بافر ایجاد شود.
مدیر یا دروازه FTP داخلی. این آسیب پذیری با انتشار Squid 4.0.23 شروع می شود. به عنوان راه‌حلی برای مسدود کردن آسیب‌پذیری، می‌توانید Squid را با گزینه «--disable-ath-basic» بازسازی کنید یا دسترسی به سرویس‌هایی را که از احراز هویت HTTP در پیکربندی استفاده می‌کنند، غیرفعال کنید:

acl FTP پروتو FTP
http_access رد FTP
http_access deny manager

سه آسیب‌پذیری دیگر هنگام دستکاری cachemgr.cgi، HTTP Digest یا HTTP Basic می‌توانند منجر به انکار سرویس شوند. آسیب پذیری باقیمانده اجازه می دهد تا اسکریپت های متقابل سایت از طریق cachemgr.cgi.

منبع: opennet.ru

اضافه کردن نظر