release correttiva del server proxy , che risolve 5 vulnerabilità. Una vulnerabilità (CVE-2019-12527) potenzialmente consente l'esecuzione di codice con i privilegi del processo server.
Il problema è causato da un errore nel gestore di autenticazione HTTP Basic e consente di innescare un buffer overflow durante la trasmissione di credenziali formattate in modo speciale quando si accede a Squid Cache
Manager o al gateway FTP integrato. La vulnerabilità si manifesta fin dal rilascio di Squid 4.0.23. Come soluzione alternativa per bloccare la vulnerabilità, è possibile ricompilare Squid con l'opzione "--disable-auth-basic" oppure vietare nella configurazione l'accesso ai servizi che utilizzano l'autenticazione HTTP:
acl FTP proto FTP
http_access deny FTP
http_access deny manager
Le altre tre vulnerabilità possono portare a una denial of service durante le manovre con cachemgr.cgi, autenticazione HTTP Digest o HTTP Basic. L'ultima vulnerabilità consente l'organizzazione di scripting intersito attraverso cachemgr.cgi.
Fonte: opennet.ru
