Rilascio del proxy server Squid 4.8 con correzione di una vulnerabilità critica

Pubblicato rilascio correttivo del proxy server Squid 4.8, nel quale sono state corrette 5 vulnerabilità. Una vulnerabilità (CVE-2019-12527) consente potrebbe consentire l'esecuzione di codice con i privilegi del processo server.

Il problema è causato da un errore nel gestore di autenticazione HTTP Basic e consente di avviare un overflow del buffer durante la trasmissione di credenziali specificamente formattate quando si accede a Squid Cache
Manager o al gateway FTP integrato. La vulnerabilità si manifesta dalla versione Squid 4.0.23. Come soluzione per mitigare la vulnerabilità, è possibile ricompilare squid con l'opzione "--disable-auth-basic" o vietare nella configurazione l'accesso ai servizi che utilizzano l'autenticazione HTTP:

acl FTP proto FTP
http_access deny FTP
http_access deny manager

Le altre tre vulnerabilità possono portare a un'interruzione del servizio durante le manipolazioni con cachemgr.cgi, autenticazione HTTP Digest o HTTP Basic. L'ultima vulnerabilità consente l'organizzazione di scripting cross-site attraverso cachemgr.cgi.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster