Rilascio del server proxy Squid 4.8 con correzione di una vulnerabilità critica

Pubblicato release correttiva del server proxy Squid 4.8, che risolve 5 vulnerabilità. Una vulnerabilità (CVE-2019-12527) permette potenzialmente consente l'esecuzione di codice con i privilegi del processo server.

Il problema è causato da un errore nel gestore di autenticazione HTTP Basic e consente di innescare un buffer overflow durante la trasmissione di credenziali formattate in modo speciale quando si accede a Squid Cache
Manager o al gateway FTP integrato. La vulnerabilità si manifesta fin dal rilascio di Squid 4.0.23. Come soluzione alternativa per bloccare la vulnerabilità, è possibile ricompilare Squid con l'opzione "--disable-auth-basic" oppure vietare nella configurazione l'accesso ai servizi che utilizzano l'autenticazione HTTP:

acl FTP proto FTP
http_access deny FTP
http_access deny manager

Le altre tre vulnerabilità possono portare a una denial of service durante le manovre con cachemgr.cgi, autenticazione HTTP Digest o HTTP Basic. L'ultima vulnerabilità consente l'organizzazione di scripting intersito attraverso cachemgr.cgi.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster