Wydanie serwera proxy Squid 4.8 z usunięciem krytycznej luki bezpieczeństwa

Opublikowano poprawkowe wydanie serwera proxy Squid 4.8, w którym naprawiono 5 podatności. Jedna podatność (CVE-2019-12527) przekazywanie może potencjalnie umożliwić wykonanie kodu z uprawnieniami procesu serwera.

Problem został spowodowany błędem w obsłudze uwierzytelnienia HTTP Basic i może prowadzić do przepełnienia bufora podczas przesyłania specjalnie sformatowanych danych uwierzytelniających do Squid Cache.
Manager lub wbudowanej bramy FTP. Podatność występuje od wydania Squid 4.0.23. Jako obejście tej podatności można przebudować Squid z opcją „--disable-auth-basic” lub zablokować w konfiguracji dostęp do usług używających uwierzytelniania HTTP:

acl FTP proto FTP
http_access deny FTP
http_access deny manager

Pozostałe trzy podatności mogą prowadzić do odmowy usługi podczas manipulacji z cachemgr.cgi, HTTP Digest lub HTTP Basic. Pozostała podatność umożliwia realizację ataków typu cross-site scripting przez cachemgr.cgi.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster