ප්‍රවේශ සීමා මඟ හැරීමට ඔබට ඉඩ සලසන Squid proxy සේවාදායකයේ ඇති අවදානම

හෙළිදරව් කළා ප්‍රොක්සි සේවාදායකයේ ඇති දුර්වලතා පිළිබඳ තොරතුරු දැල්ලා, පසුගිය වසරේ Squid 4.8 නිකුත් කිරීමේදී නිහඬව ඉවත් කරන ලදී. URL ("පරිශීලක @ සත්කාරක") ආරම්භයේ ඇති "@" අවහිර කිරීම සැකසීමේ කේතයේ ගැටළු ඇති අතර ප්‍රවේශ සීමා කිරීමේ නීති මඟ හැරීමට, හැඹිලියේ අන්තර්ගතයට විෂ වීමට සහ හරස් අඩවියක් සිදු කිරීමට ඔබට ඉඩ සලසයි. ස්ක්‍රිප්ටින් ප්‍රහාරය.

  • CVE-2019-12524 — සේවාලාභියාට, විශේෂයෙන් නිර්මාණය කරන ලද URL භාවිතා කරමින්, url_regex විධානය භාවිතයෙන් නියම කර ඇති නීති මඟ හැර ප්‍රොක්සි සහ සැකසූ ගමනාගමනය (Cache Manager අතුරුමුහුණත වෙත ප්‍රවේශය ලබා ගැනීම) පිළිබඳ රහස්‍ය තොරතුරු ලබා ගත හැක.
  • CVE-2019-12520 — URL හි පරිශීලක නාම දත්ත හැසිරවීමෙන්, ඔබට හැඹිලියේ ඇති විශේෂිත පිටුවක් සඳහා කල්පිත අන්තර්ගතයන් ගබඩා කිරීම සාක්ෂාත් කර ගත හැකිය, උදාහරණයක් ලෙස, වෙනත් අඩවි වල සන්දර්භය තුළ ඔබගේ JavaScript කේතය ක්‍රියාත්මක කිරීම සංවිධානය කිරීමට භාවිතා කළ හැක.

මූලාශ්රය: opennet.ru

අදහස් එක් කරන්න