Uitvoering van de proxyserver Squid 4.8 met kritieke kwetsbaarheid verholpen

Gepubliceerd correctieve release van de proxyserver Squid 4.8, waarin 5 kwetsbaarheden zijn opgelost. EƩn kwetsbaarheid (CVE-2019-12527) toe kan mogelijk leiden tot het uitvoeren van code met de rechten van het serverproces.

Het probleem wordt veroorzaakt door een fout in de HTTP Basic authenticatiehandler en maakt het mogelijk om een bufferoverloop te initiƫren bij het verzenden van speciaal geformatteerde inloggegevens bij toegang tot Squid Cache.
Manager of de ingebouwde FTP-gateway. De kwetsbaarheid doet zich voor vanaf versie Squid 4.0.23. Als workaround om de kwetsbaarheid te blokkeren, kan squid opnieuw worden opgebouwd met de optie "--disable-auth-basic" of de toegang tot services die HTTP-authenticatie gebruiken, in de configuratie worden geweigerd:

acl FTP proto FTP
http_access deny FTP
http_access deny manager

De andere drie kwetsbaarheden kunnen leiden tot een denial-of-service bij manipulaties met cachemgr.cgi, HTTP Digest authenticatie of HTTP Basic. De resterende kwetsbaarheid staat cross-site scripting via cachemgr.cgi toe.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster