informatie over kwetsbaarheden in de proxyserver , die stilletjes al vorig jaar zijn opgelost in de release van Squid 4.8. De problemen bevinden zich in de code voor het verwerken van het blok "@" aan het begin van de URL ("user@host") en stellen gebruikers in staat om toegangsregels te omzeilen, cache-inhoud te verstoren en een aanval uit te voeren met behulp van cross-site scripting.
- ā een klant kan via een speciaal opgemaakte URL de regels die zijn ingesteld met de directive url_regex omzeilen en vertrouwelijke informatie over de proxy en de verwerkte verkeer verkrijgen (toegang krijgen tot de Cache Manager interface).
- ā door manipulatie van de gebruikersnaamgegevens in de URL kan onjuiste inhoud in de cache worden opgeslagen voor een bepaalde pagina, wat bijvoorbeeld kan worden gebruikt om eigen JavaScript-code uit te voeren in de context van andere sites.
Bron: opennet.ru
