Хандалтын хязгаарлалтыг давах боломжийг олгодог Squid прокси серверийн эмзэг байдал

Илчилсэн прокси сервер дэх эмзэг байдлын талаарх мэдээлэл Squid, өнгөрсөн жил Squid 4.8 хувилбарыг гаргахад чимээгүйхэн устгагдсан. Асуудал нь URL-ийн эхэнд байрлах "@" блок ("хэрэглэгч @ хост") боловсруулах кодонд байгаа бөгөөд хандалтын хязгаарлалтын дүрмийг тойрч гарах, кэшийн агуулгыг хордуулах, сайт хоорондын холболт хийх боломжийг танд олгоно. скриптийн халдлага.

  • CVE-2019-12524 — Үйлчлүүлэгч нь тусгайлан боловсруулсан URL ашиглан url_regex зааврыг ашиглан заасан дүрмийг тойрч гарах ба прокси болон боловсруулсан траффикийн талаарх нууц мэдээллийг авах боломжтой (Кэш менежерийн интерфейс рүү нэвтрэх боломжтой).
  • CVE-2019-12520 — URL дахь хэрэглэгчийн нэрийн өгөгдлийг өөрчилснөөр та кэш дэх тодорхой хуудсанд зориулсан зохиомол контентыг хадгалах боломжтой бөгөөд жишээлбэл, бусад сайтуудын контекст дээр JavaScript кодын гүйцэтгэлийг зохион байгуулахад ашиглаж болно.

Эх сурвалж: opennet.ru

сэтгэгдэл нэмэх