ááŻáśá¸áážá áşááźáŹ áá˝áśáˇááźááŻá¸áááŻá¸áááşááźáŽá¸ááąáŹááşá Squid 5.1 áááąáŹááşá áŽááŹááŹá áááşááźáááşááąáŹáá˝ááşáážááážáŻááᯠááźááá˛áˇááźáŽá¸ ááŻááşááŻááşáážáŻá áá áşááťáŹá¸áá˝ááş áĄááŻáśá¸ááźáŻáááş áĄáááˇáşááźá áşááąááźáŽ (ááŻááşááąáážáŻ 5.0.x áá˝ááş ááŽááŹááŹá¸áážááşá¸ááťáŹá¸ááŤáážááááş)á 5.x ááŹááá˝á˛áĄáŹá¸ áááşááźáááşááąáŹ áĄááąáĄááŹá¸ááᯠááąá¸áĄááşááźáŽá¸ááąáŹááşá áááŻáážá ááźáŽá¸ áĄáŹá¸áááşá¸ááťááşááťáŹá¸áážááˇáş áááşááźáááşáážáŻáááŻááşáᏠááźáżááŹááťáŹá¸áĄáá˝ááş ááźáŻááźááşáážáŻááťáŹá¸áᏠááźáŻááŻááşáááşááźá áşááźáŽá¸á áĄááąá¸á áŹá¸ áááŻáááŻááąáŹááşá¸áá˝ááşáĄáąáŹááş ááŻááşááąáŹááşáážáŻááťáŹá¸áááŻáááşá¸ áá˝ááˇáşááźáŻááŹá¸áááşá áĄááşášááŤáááşáĄáá áşááťáŹá¸á áá˝áśáˇááźááŻá¸áááŻá¸áááşáážáŻááᯠá ááşá¸áááşáážáŻááŹááá˝á˛áá áş 6.0 áá˝ááş ááŻááşááąáŹááşáááşááźá áşáááşá ááááşáááşááźáááşááąáŹ 4.x ááŹááá˝á˛ááᯠáĄááŻáśá¸ááźáŻáá°ááťáŹá¸áááş 5.x ááŹááá˝á˛áááŻáˇ ááźáąáŹááşá¸áá˝ážáąáˇáááş á áŽá ááşáááş áĄááźáśááźáŻááŹá¸áááşá
Squid 5 áá˝ááş áĄááá ááŽáá˝ááşáááşá¸áá áşáážáŻááťáŹá¸
- ááźááşááĄááźáąáŹááşá¸áĄááŹá áá á áşááźááşá¸á áá áşááťáŹá¸áážááˇáş ááąáŤááşá¸á ááşá¸áááşáĄáá˝ááş áĄááŻáśá¸ááźáŻáááˇáş ICAP (Internet Content Adaptation Protocol) ááᯠáĄááąáŹááşáĄáááşááąáŹáşááŹáá˝ááş áááşááąáˇááťáşááźáŽá¸ááąáŹááş ááŻáśáˇááźááşáážáŻáá˝ááş áááşááŹááąááŹááźááˇáş áááşááąáŹááşá¸áááˇáşááŹá¸áááˇáş ááąááŹáá°á¸áá˝á˛áážáŻááášáááŹá¸ (ááąáŹááşáá˝á˛) áĄáá˝ááş ááśáˇáááŻá¸áážáŻ áááşááąáŹááşá¸áááˇáşáá˝ááşá¸ááŹá¸áááşá body (áĽáááŹá áááşáááş checksum áážááˇáş ááąáŹáşááŻááşááŹá¸ááąáŹ ááźáżááŹááťáŹá¸áĄááźáąáŹááşá¸áĄááąá¸á áááşáĄááťááşáĄáááşááťáŹá¸ááᯠááąá¸áááŻáˇáááŻááşáááş)á
- ááąáŹááşá¸áááŻáážáŻááťáŹá¸ááᯠááźááşáá˝ážááşá¸áááˇáşáĄá፠"Happy Eyeballs" áĄááşááááŻááŽáááşááᯠáĄááŻáśá¸ááźáŻááŹá¸ááźáŽá¸á ááážááááŻááşááąáŹ IPv4 áážááˇáş IPv6 áá áşáážááşááááşá áŹáĄáŹá¸ááŻáśá¸ ááźáąáážááşá¸áááş áá áąáŹááˇáşáᲠáááşááśááážáááąáŹ IP ááááşá áŹááᯠááťááşááťááşá¸áĄááŻáśá¸ááźáŻáááşá IPv4 áááŻáˇáááŻááş IPv6 ááááşá áŹááááŹá¸á áŻááᯠáĄááŻáśá¸ááźáŻááááˇáşáĄá áŽáĄá ááşááᯠááŻáśá¸ááźááşáááş "dns_v4_first" áááşáááşááᯠáĄááŻáśá¸áááźáŻáá˛á DNS ááŻáśáˇááźááşáážáŻáĄá áŽáĄá ááşááᯠáááŻáĄá፠áááˇáşáá˝ááşá¸á ááşá¸á áŹá¸ááŹá¸áááş- ááźáąáážááşá¸áááşá áąáŹááˇáşáááŻááşá¸ááąá ááşáĄáá˝ááşá¸á IP ááááşá áŹááťáŹá¸ áááááŻáśá¸ DNS AAAA ááŻáśáˇááźááşáážáŻááᯠáááşááśááážáááŤáá ááááş IPv6 ááááşá áŹááᯠáĄááŻáśá¸ááźáŻááŤáááşá áááŻáˇááźáąáŹááˇáşá áŚá¸á áŹá¸ááąá¸ááááşá áŹááááŹá¸á áŻááᯠconfigure ááŻááşááźááşá¸ááᯠáááŻáĄá፠firewallá DNS áááŻáˇáááŻááş startup level áá˝ááş "--disable-ipv6" option ááźááˇáş ááŻááşááąáŹááşááŤáááşá á¤áĄáááŻááźáŻááŹá¸ááąáŹááźáąáŹááşá¸áá˛áážáŻáááş TCP ááťáááşáááşáážáŻ setup áĄááťáááşááťáŹá¸ááᯠáááŻá¸áááşááąáŹááşá¸áá˝ááşá áąááźáŽá¸ DNS resolution latency á á á˝ááşá¸ááąáŹááşáááşáĄááąáŤáş áááşááąáŹááşáážáŻááᯠááťáąáŹáˇáááşá¸á áąáááşá
- "external_acl" áá˝ážááşááźáŹá¸ááťááşáá˝ááş áĄááŻáśá¸ááźáŻáááşáĄáá˝ááşá Kerberos ááᯠáĄááŻáśá¸ááźáŻá Active Directory áá˝ááş áĄáá˝á˛áˇá á áşááąá¸ááźááşá¸ááźááˇáş á á áşáážááşááźáąáŹááşá¸áĄáááşááźáŻáááşáĄáá˝ááş "ext_kerberos_sid_group_acl" áááŻááşáá˝ááşáá°ááᯠááąáŤááşá¸áááˇáşááŹá¸ááŤáááşá áĄáá˝á˛áˇáĄáááşááᯠááąá¸ááźááşá¸áááş OpenLDAP áááşááąáˇááťáşááž ááśáˇáááŻá¸ááąá¸áááˇáş ldapsearch utility ááᯠáĄááŻáśá¸ááźáŻááŤá
- áááŻááşá ááşááźáżááŹááťáŹá¸ááźáąáŹááˇáş Berkeley DB ááąáŹáşáááşáĄáá˝ááş ááśáˇáááŻá¸áážáŻááᯠáááşáááˇáşááŹá¸áááşá Berkeley DB 5.x ááŹááá˝á˛ááᯠáážá áşáĄááąáŹáşááźáŹ áááááşá¸ááááşá¸ááŹá¸áááąá¸áᲠááźáŻááźááşáá˝ááşá¸ááśááŹá¸ááąáŹ áĄáŹá¸áááşá¸ááťááşááťáŹá¸ááźááˇáş áááşáááşáááşáážáááąááźáŽá¸ áĄáá áşáá˝ááşáážááážáŻááťáŹá¸áááŻáˇ áá°á¸ááźáąáŹááşá¸ááźááşá¸ááᯠAGPLv3 áááŻáˇ áááŻááşá ááşááźáąáŹááşá¸áá˛áážáŻááźááˇáş ááŹá¸ááŽá¸ááŹá¸ááźáŽá¸á BerkeleyDB ááŻáśá áśááźááˇáş BerkeleyDB ááᯠáĄááŻáśá¸ááźáŻáááˇáş áĄáááŽááąá¸áážááşá¸ááťáŹá¸áážááˇáşáááşá¸ áááşáááŻááşáááˇáş áááŻáĄááşááťááşááťáŹá¸á á áŹááźááˇáşáááŻááşáá áşáᯠ- Squid ááᯠGPLv2 áááŻááşá ááşáĄáąáŹááşáá˝ááş ááąáŹááşááśáˇááąá¸ááŹá¸ááźáŽá¸ AGPL áááş GPLv2 áážááˇáş áááŻááşááŽáážáŻááážáááŤá Berkeley DB áĄá áŹá¸á áááąáŹááťááşááᯠBerkeley DB áážááˇáşááá°áᲠááąááŹááąáˇá áşáááŻáˇ áááźááŻááşáááşáĄááźááŻááşáááşááąáŹááşáá˝ááˇáşáĄáá˝ááş áĄááąáŹááşá¸ááŻáśá¸ááźá áşáĄáąáŹááşááźáŻááŻááşááŹá¸áááˇáş TrivialDB DBMS áááŻáĄááŻáśá¸ááźáŻááźááşá¸áááŻáˇ áá˝ážá˛ááźáąáŹááşá¸áá˛áˇáááşá Berkeley DB ááśáˇáááŻá¸áážáŻáĄáŹá¸ áááşáážááá˝ááş áááşáááşááááşá¸ááááşá¸ááŹá¸ááąáŹáşáááşá¸á "ext_session_acl" áážááˇáş "ext_time_quota_acl" áááŻááşáá˝ááşáá°ááťáŹá¸áááş áááŻáĄá፠"libdb" áĄá áŹá¸ "libdb" áááŻáážáąáŹááşáážáŻáĄááťááŻá¸áĄá áŹá¸ááᯠáĄááŻáśá¸ááźáŻáááş áĄááźáśááźáŻááŹá¸áááşá
- áĄááźáąáŹááşá¸áĄááŹááąá¸áááŻáˇááźááşá¸áá˝ááşáááşááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻáááˇáşáĄá፠áá˝ááşá¸áááşááťáŹá¸ááᯠáááážááááŻááşá áąáááˇáş RFC 8586 áá˝ááş áááşáážááşááŹá¸ááąáŹ CDN-Loop HTTP ááąáŤááşá¸á áŽá¸áĄáá˝ááş ááśáˇáááŻá¸áážáŻ áááşááąáŹááşá¸ááśáˇáááŻá¸ááąá¸áááş (áĄááźáąáŹááşá¸áá áşááŻááŻááźáąáŹááˇáş CDN ááťáŹá¸ááźáŹá¸ááž ááźááşáá˝ážááşá¸ááźááşá¸ááŻááşáááşá¸á ááşáá˝ááş ááąáŹááşá¸áááŻáážáŻáá áşááŻáááş áĄááźáąáŹááşá¸áá áşááŻááŻááźáąáŹááˇáş ááźááşáá˝áŹá¸áááˇáşáĄá፠ááąáŤááşá¸á áŽá¸áááş áĄááźáąáĄááąááťáŹá¸ááᯠáĄááŹáĄáá˝ááşááąá¸áááşá áá°áááşá¸ CDNá áĄááŻáśá¸áá˛áˇ áá˝ááşá¸áááşáá áşááŻ)á
- ááŻááşáážááşááŹá¸ááąáŹ HTTPS á ááşáážááşááťáŹá¸á áĄááźáąáŹááşá¸áĄááŹááťáŹá¸ááᯠááźáŹá¸ááźááşáá˝ááˇáşááźáŻáááˇáş SSL-Bump ááášáááŹá¸áááş HTTP ááťáááşáááşáážáŻáááşá¸áááşá¸ááᯠáĄááźáąááśá ááŻáśáážááşáĽáááşáááŻááşááąáŤááşá¸áá áşááŻááᯠáĄááŻáśá¸ááźáŻá spoofed (ááźááşáááşááŻááşáážááşááŹá¸ááąáŹ) HTTPS ááąáŹááşá¸áááŻááťááşááťáŹá¸ááᯠááźááşáááşáá˝ážááşá¸ááźááşá¸áĄáá˝ááş ááśáˇáááŻá¸áážáŻáááşááąáŹááşá¸ááąá¸ááŹá¸áááşá Squid áááş TLS áĄáá˝ááşá¸ TLS ááᯠááááŻáˇááąáŹááşáááŻááşááąá¸ááąáŹááźáąáŹááˇáş HTTPS áážáá áşáááˇáş ááŻááşáá˝ážááˇáşááźááşá¸ááᯠáááśáˇáááŻá¸áááŻááşááŤá SSL-Bump áááş áááˇáşáĄáŹá¸ áááááŻáśá¸ ááźáŹá¸ááźááşáááˇáşááŹá¸ááŹá¸ááąáŹ HTTPS ááąáŹááşá¸áááŻáážáŻááᯠáááşááśááážáááźáŽá¸ áááşá¸á áĄáááĄáážááşááźáŻáááşáážááşááᯠááá°ááźáŽá¸ááąáŹááş áá áşáážááşááŹááŹáážááˇáş TLS ááťáááşáááşáážáŻááᯠáááşááąáŹááşáá˝ááˇáşááźáŻáááşá áááşá¸ááąáŹááşá Squid áááş ááŹááŹáážááážáááąáŹ áĄáááĄáážááşááźáŻáááşáážááşáĄá á áşáĄáážááşááž hostname áááŻáĄááŻáśá¸ááźáŻááźáŽá¸ ááąááŹáááşááśááážááááş áá áşáážááşááŹááŹáážááˇáşáááşááąáŹááşááŹá¸áááˇáş TLS ááťáááşáááşáážáŻááᯠáááşáááşáĄááŻáśá¸ááźáŻááąááťáááşáá˝ááş ááááŻááşá¸áááˇáşáážááˇáş áĄááźááşáĄáážááşáááşáá˝ááşáááˇáşáĄá፠ááąáŹááşá¸áááŻááŹá¸ááąáŹááŹááŹááᯠáĄááŻáá°áᏠdummy áááşáážááşáááŻáááşááŽá¸ááąá¸ááŤáááşá áĄá áŹá¸áááŻá¸áážáŻáááş ááŻáśá¸á á˝á˛áá°áááşááž áááąáŹááşááŹááťáŹá¸áá˝ááş áĄáá˝ááşáááááąá¸ááťááşááťáŹá¸ááᯠáááźá áşááąáŤáşá áąáááşáĄáá˝ááşá áááşáááş á áááşáá°á¸áááşáááşáážááşááťáŹá¸ááᯠroot áááşáážááşá áááŻá¸áá˝ááş ááŻááşááŻááşáááş áĄááŻáśá¸ááźáŻáááˇáş áááşááááşáážááşááᯠáááˇáşáááş áááŻáĄááşáááş)á
- Netfilter áĄáážááşáĄááŹá¸ááťáŹá¸ (CONNMARK) ááᯠclient TCP ááťáááşáááşáážáŻááťáŹá¸ áááŻáˇáááŻááş áááşáááşáá áşááŻááťááşá¸áááŻáˇ ááťáááşáááşáááş mark_client_connection áážááˇáş mark_client_pack áááşá¸áá˝ážááşááťááşááťáŹá¸ááᯠááąáŤááşá¸áááˇáşááŹá¸áááşá
áĄáážáááşááźááşá¸ááźááşá¸ááźááˇáş Squid 5.2 áážááˇáş Squid 4.17 áááŻáˇááᯠááŻááşááąáá˛áˇááźáŽá¸ áĄáŹá¸áááşá¸ááťááşááťáŹá¸ááᯠááźááşáááşááąá¸áá˛áˇáááşá
- CVE-2021-28116 - áĄáá°á¸áááşááŽá¸ááŹá¸ááąáŹ WCCPv2 áááşááąáˇááťáşááťáŹá¸ááᯠááŻááşááąáŹááşáááˇáşáĄá፠ááááşá¸ááąáŤááşááźáŹá¸ááźááşá¸á áĄáŹá¸áááşá¸ááťááşáááş áááŻááşáááŻááşáá°áĄáŹá¸ áááážáááŹá¸ááąáŹ WCCP ááąáŹááşááŹááťáŹá¸áá áŹáááşá¸ááᯠááąáŹááşááťááşá áąááźáŽá¸ áááąáŹááşá áŽááŹááŹááąáŹááşáááşááťáŹá¸ááž áááşá¸áááŻáˇááĄáááşáážááşááśáááŻáˇ áááşá¸ááźáąáŹááşá¸ááźáąáŹááşá¸á áąáááŻááşáááşá ááźáżááŹáááş WCCPv2 ááśáˇáááŻá¸áážáŻáá˝ááˇáşááŹá¸áááźááˇáş áá˝á˛áˇá ááşá¸áážáŻááŻáśá áśááťáŹá¸áá˝ááşáᏠááąáŤáşááŹááźáŽá¸ router á IP ááááşá áŹááᯠáĄááŻáááŻá¸áááş ááźá áşáááŻááşáááˇáşáĄááŤáá˝ááşáᏠááąáŤáşááŹááŤáááşá
- CVE-2021-41611 - áĄáááşááźáŻááťááşáĄáážáŹá¸ TLS áááşáážááşááťáŹá¸á áááŻáśááźááşáááąáŹ áááşáážááşááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻá áááşááąáŹááşáá˝ááˇáşááźáŻáááşá
source: opennet.ru
