Zehfbûna di servera proxy Squid de ku destûrê dide te ku hûn qedexeyên gihîştinê derbas bikin

Eşkere kirin agahdariya li ser qelsiyên di servera proxy de Masî mirekeb, ku sala borî di serbestberdana Squid 4.8 de bêdeng hatin rakirin. Pirsgirêk di kodê de ji bo hilberandina bloka "@" di destpêka URL-ê de ("user@host") hene û dihêle hûn qaîdeyên qedexekirina gihîştinê derbas bikin, naveroka cache-ê jehrê bikin û malperek xaç bikin. êrîşa nivîsandinê.

  • CVE-2019-12524 - xerîdar, bi karanîna URLek taybetî ya sêwirandî, dikare qaîdeyên ku bi karanîna rêwerznameya url_regex hatine destnîşan kirin derbas bike û agahdariya nepenî di derheqê seyrûsefera proxy û pêvajoyî de bigire (bigihîje navbeynkariya Rêvebirê Cache).
  • CVE-2019-12520 - bi manîpulekirina daneya navê bikarhêner di URL-ê de, hûn dikarin hilanîna naverokek xeyalî ji bo rûpelek taybetî di cache de bi dest bixin, ku, mînakî, dikare were bikar anîn da ku pêkanîna koda JavaScript-a xwe di çarçoweya malperên din de organîze bike.

Source: opennet.ru

Add a comment