Pas tri vjetësh zhvillim, është prezantuar versioni stabil i serverit proxy Squid 5.1, i gatshëm për t'u përdorur në sistemet e punës (versionet 5.0.x kishin statusin beta). Pas shpalljes së degës 5.x si stabile, në të tani do të bëhen vetëm riparimet e dobësive dhe problemeve me stabilitetin, gjithashtu do të lejohen disa optimizime të vogla. Zhvillimi i mundësive të reja do të bëhet në një degë eksperimentale të re, 6.0. Përdoruesve të degës së mëparshme 4.x i rekomandohet të planifikojnë kalimin në degën 5.x.
Novitetet kryesore në Squid 5:
- Implementimi i protokollit ICAP (Internet Content Adaptation Protocol), i përdorur për integrimin me sistemet e jashtme të kontrollit të përmbajtjes, ka shtuar mbështetje për mekanizmin e bashkimit të të dhënave (trailer), i cili lejon të bashkëngjiten tituj shtesë me metadatat, të vendosura pas trupit të mesazhit (për shembull, mund të transmetohet një kontrollues dhe detaje në lidhje me problemet e identifikuara).
- Kur ridrejtohen kërkesat, përdoret algoritmi 'Happy Eyeballs', i cili menjëherë përdor adresën IP të marrë, pa pritur për të zgjidhur të gjitha adresat e mundshme të drejtuara IPv4 dhe IPv6. Në vend të marrjes parasysh të konfigurimit 'dns_v4_first' për të përcaktuar rendin e përdorimit të familjeve të adresave IPv4 ose IPv6, tani merret parasysh rendi i përgjigjeve në DNS: nëse gjatë pritjes për zgjidhje, adresat IP përgjigjja DNS AAAA mbërrin e para, do të përdoret adresa IPv6 e marrë. Në këtë mënyrë, konfigurimi i familjes preferenciale të adresave tani realizohet në nivelin e firewall-it, DNS ose startimit me opsionin '--disable-ipv6'. Ndryshimi i propozuar lejon shp brënda e zbavitevjes gjatë vendosjes së lidhjeve TCP dhe zvogëlon ndikimin e vonesave gjatë zgjidhjes në DNS.
- Për përdorim në direktivën 'external_acl', është shtuar përpunuesi 'ext_kerberos_sid_group_acl' për autentifikimin me kontrollin e grupeve në Active Directory duke përdorur Kerberos. Për të kërkuar emrin e grupit përdoret utilitarja ldapsearch, e ofruar nga paketa OpenLDAP.
- Mbështetje për formatin e DB Berkeley DB është shpallur si e skaduar për shkak të problemeve të licencës. Dega Berkeley DB 5.x nuk është mbajtur për disa vite dhe mbetet me dobësi të pashfuqizuara, ndërsa kalimi në lëshime më të reja pengohet nga ndryshimi i licencës në AGPLv3, kërkesat e së cilës zbatohen edhe për aplikacionet që përdorin BerkeleyDB në formën e bibliotekës - Squid ndahet nën licencën GPLv2, dhe AGPL nuk është e pajtueshme me GPLv2. Në vend të Berkeley DB, projekti është transferuar në përdorimin e DB TrivialDB, e cila, ndryshe nga Berkeley DB, është optimizuar për qasje paralel të shumëfishtë në DB. Mbështetje për Berkeley DB akoma është ruajtur, por në përpunuesit 'ext_session_acl' dhe 'ext_time_quota_acl' tani rekomandohet të përdoret lloji i magazinës 'libtdb' në vend të 'libdb'.
- Shtuar mbështetje për titullin HTTP CDN-Loop, të përcaktuar në RFC 8586 dhe që lejon identifikimin e cikleve kur përdoren rrjetet e shpërndarjes së përmbajtjes (titulli ofron mbrojtje nga situatat kur një kërkesë gjatë ridrejtimit midis CDN-ve për arsye të caktuara kthehet përsëri në CDN-në origjinale, duke formuar një cikël të pafund).
- Në mekanizmin SSL-Bump, që lejon kapjen e përmbajtjes së seancave HTTPS të enkriptuara, është shtuar mbështetje për ridrejtime të kërkesave HTTPS të manipuluara (të rikontraktura) përmes proxy-ve të tjera të caktuara në cache_peer, duke përdorur një tunel të zakonshëm mbi metodën HTTP CONNECT (transmeti përmes HTTPS nuk mbështetet, pasi Squid për momentin nuk mund të transmetojë TLS brenda TLS). SSL-Bump lejon të vendoset një lidhje TLS me serverin objektiv dhe të merret certifikata e tij, kur mbërrin kërkesa e parë e kapur HTTPS. Pas kësaj, Squid përdor emrin e hostit nga certifikata reale e marrë nga serveri dhe krijon një certifikatë të rreme, me të cilën imiton serverin e kërkuar gjatë ndërveprimit me klientin, duke vazhduar të përdorë lidhjen TLS të vendosur me serverin objektiv (për të siguruar që manipulimi të mos sjellë paralajmërime në shfletuesit e klientëve, duhet shtuar certifikata e tij e përdorur për krijimin e certifikatave të rreme në magazinën e certifikatave të rrënjës).
- Shtuar direktivat mark_client_connection dhe mark_client_pack për lidhjen e etiketave Netfilter (CONNMARK) me lidhjet TCP të klientëve ose paketat e veçanta.
Pas publikimeve të nxituara, janë nxjerrë versionet Squid 5.2 dhe Squid 4.17, në të cilat janë adresuar dobësi:
- CVE-2021-28116 â rrjedhje informacioni gjatĂ« pĂ«rpunimit tĂ« mesazheve tĂ« kthyer nĂ« format tĂ« veçantĂ« WCCPv2. Pickimi mundĂ«son qĂ« njĂ« sulmues tĂ« dĂ«mtojĂ« listĂ«n e routerĂ«ve tĂ« njohur WCCP dhe tĂ« drejtojĂ« trafikun e klientĂ«ve tĂ« serverit proxy nĂ« hostin e tij. Problemi shfaqet vetĂ«m nĂ« konfigurimet me mbĂ«shtetje tĂ« aktivizuar pĂ«r WCCPv2 dhe me mundĂ«sinĂ« e spufimit tĂ« adresave IP tĂ« routerĂ«ve.
- CVE-2021-41611 â gabim gjatĂ« verifikimit Certifikatat TLS, qĂ« lejon aksesin duke pĂ«rdorur certifikata qĂ« nuk meritojnĂ« besim.
Burimi: opennet.ru
