rilascio correttivo del proxy server , nel quale sono state corrette 5 vulnerabilità. Una vulnerabilità (CVE-2019-12527) potrebbe consentire l'esecuzione di codice con i privilegi del processo server.
Il problema è causato da un errore nel gestore di autenticazione HTTP Basic e consente di avviare un overflow del buffer durante la trasmissione di credenziali specificamente formattate quando si accede a Squid Cache
Manager o al gateway FTP integrato. La vulnerabilità si manifesta dalla versione Squid 4.0.23. Come soluzione per mitigare la vulnerabilità, è possibile ricompilare squid con l'opzione "--disable-auth-basic" o vietare nella configurazione l'accesso ai servizi che utilizzano l'autenticazione HTTP:
acl FTP proto FTP
http_access deny FTP
http_access deny manager
Le altre tre vulnerabilità possono portare a un'interruzione del servizio durante le manipolazioni con cachemgr.cgi, autenticazione HTTP Digest o HTTP Basic. L'ultima vulnerabilità consente l'organizzazione di scripting cross-site attraverso cachemgr.cgi.
Fonte: opennet.ru
