Vulnerabiliteti në serverin proxy Squid që lejon të anashkalohen kufizimet e aksesit

Zbulimi informacione mbi vulnerabilitetet në serverin proxy Squid, të cilat pa bujë janë zgjidhur që vitin e kaluar në versionin Squid 4.8. Problemet janë të pranishme në kodin që trajton bllokimin e «@» në fillim të URL-së («user@host») dhe lejojnë anashkalimin e rregullave të kufizimit të aksesit, dërgimin e përmbajtjes së cache-it dhe kryerjen e një sulmi me skriptim të mesazheve ndërfaqësore.

  • CVE-2019-12524 — klienti, me anĂ« tĂ« njĂ« URL-je tĂ« formuar posaçërisht, mund tĂ« anashkalojĂ« rregullat e vendosura nga direktiva url_regex dhe tĂ« marrĂ« informacione konfidenciale mbi proxy dhe trafikun e pĂ«rpunuar (tĂ« aksesojĂ« ndĂ«rfaqen Cache Manager).
  • CVE-2019-12520 — pĂ«rmes manipulimit tĂ« tĂ« dhĂ«nave mbi emrin e pĂ«rdoruesit nĂ« URL, mund tĂ« arrihet ruajtja nĂ« cache e pĂ«rmbajtjes fiktive pĂ«r njĂ« faqe tĂ« caktuar, e cila mund tĂ« pĂ«rdoret, pĂ«r shembull, pĂ«r tĂ« ekzekutuar kodin tuaj JavaScript nĂ« kontekstin e faqeve tĂ« tjera.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster