Sortie du proxy serveur Squid 4.8 avec correction d'une vulnérabilité critique

Publié version corrective du serveur proxy Squid 4.8, dans lequel 5 vulnérabilités ont été corrigées. L'une des vulnérabilités (CVE-2019-12527) d'installer peut potentiellement permettre l'exécution de code avec les droits du processus serveur.

Le problème est causé par une erreur dans le gestionnaire d'authentification HTTP Basic, permettant de provoquer un débordement de tampon lors de la transmission de données d'identification spécialement conçues en accédant à Squid Cache.
Manager ou passerelle FTP intégrée. La vulnérabilité est présente à partir de la version Squid 4.0.23. Comme solution de contournement pour bloquer cette vulnérabilité, il est possible de recompiler Squid avec l'option «—disable-auth-basic» ou d'interdire dans la configuration l'accès aux services utilisant l'authentification HTTP :

acl FTP proto FTP
http_access deny FTP
http_access deny manager

Les trois autres vulnérabilités peuvent entraîner un déni de service lors de manipulations avec cachemgr.cgi, authentification HTTP Digest ou HTTP Basic. La dernière vulnérabilité permet d'organiser un script intersite via cachemgr.cgi.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster