correctieve release van de proxyserver , waarin 5 kwetsbaarheden zijn opgelost. EƩn kwetsbaarheid (CVE-2019-12527) kan mogelijk leiden tot het uitvoeren van code met de rechten van het serverproces.
Het probleem wordt veroorzaakt door een fout in de HTTP Basic authenticatiehandler en maakt het mogelijk om een bufferoverloop te initiƫren bij het verzenden van speciaal geformatteerde inloggegevens bij toegang tot Squid Cache.
Manager of de ingebouwde FTP-gateway. De kwetsbaarheid doet zich voor vanaf versie Squid 4.0.23. Als workaround om de kwetsbaarheid te blokkeren, kan squid opnieuw worden opgebouwd met de optie "--disable-auth-basic" of de toegang tot services die HTTP-authenticatie gebruiken, in de configuratie worden geweigerd:
acl FTP proto FTP
http_access deny FTP
http_access deny manager
De andere drie kwetsbaarheden kunnen leiden tot een denial-of-service bij manipulaties met cachemgr.cgi, HTTP Digest authenticatie of HTTP Basic. De resterende kwetsbaarheid staat cross-site scripting via cachemgr.cgi toe.
Bron: opennet.ru
