Le serveur proxy Squid a révélé 55 vulnérabilités, dont 35 n'ont pas encore été corrigées.

Les résultats d'un audit de sécurité indépendant du serveur proxy de cache ouvert Squid, réalisé en 2021, ont été publiés. Lors de l'examen du code source du projet, 55 vulnérabilités ont été identifiées, dont 35 problÚmes restent actuellement non corrigés par les développeurs (0-day). Les développeurs de Squid ont été informés des problÚmes il y a deux ans et demi, mais n'ont pas encore achevé leur résolution. En fin de compte, l'auteur de l'audit a décidé de divulguer l'information sans attendre la correction de tous les problÚmes, et a préalablement informé les développeurs de Squid.

Parmi les vulnérabilités identifiées :

  • DĂ©passement de pile dans l'implĂ©mentation d'authentification par hachage (Digest Authentication), se manifestant lors du traitement de l'en-tĂȘte HTTP Proxy-Authorization avec une valeur de champ « Digest nc » trop Ă©levĂ©e.
  • AccĂšs Ă  la mĂ©moire aprĂšs sa libĂ©ration dans le gestionnaire de requĂȘtes avec la mĂ©thode TRACE.
  • AccĂšs Ă  la mĂ©moire aprĂšs sa libĂ©ration lors du traitement des requĂȘtes HTTP avec l'en-tĂȘte « Range » (CVE-2021-31807).
  • DĂ©passement de pile lors du traitement de l'en-tĂȘte HTTP X-Forwarded-For.
  • DĂ©passement de pile lors de la gestion des requĂȘtes chunked.
  • AccĂšs Ă  la mĂ©moire aprĂšs sa libĂ©ration dans l'interface web CacheManager.
  • DĂ©passement entier dans le traitement de l'en-tĂȘte HTTP Range (CVE-2021-31808).
  • AccĂšs Ă  la mĂ©moire aprĂšs sa libĂ©ration et dĂ©passement de tampon dans le gestionnaire d'expressions ESI (Edge Side Includes).
  • Multiples fuites de mĂ©moire, dĂ©passements de tampon lors de la lecture, et problĂšmes entraĂźnant des arrĂȘts inattendus.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster