Vulnérabilité dans le serveur proxy Squid, permettant de contourner les restrictions d'accès

Dévoilé informations sur les vulnérabilités du serveur proxy Squid, qui ont été corrigées discrètement l'année dernière dans la version Squid 4.8. Les problèmes se trouvent dans le code de traitement du bloc « @ » au début de l'URL (« user@host ») et permettent de contourner les règles d'accès, d'envoyer du contenu du cache et de mener une attaque par script intersite.

  • CVE-2019-12524 — un client peut contourner les règles définies par la directive url_regex à l'aide d'une URL spécialement formatée et obtenir des informations confidentielles sur le proxy et le trafic traité (accéder à l'interface Cache Manager).
  • CVE-2019-12520 — en manipulant les données du nom d'utilisateur dans l'URL, il est possible de stocker dans le cache un contenu fictif pour une page donnée, ce qui peut par exemple être utilisé pour exécuter son propre code JavaScript dans le contexte d'autres sites.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster