Squid缓冲区溢出误差清静通告
宣布时间 2019-11-07误差编号和级别
CVE编号:CVE-2019-12526,危险级别:高危,CVSS分值:官方未评定
CVE编号:CVE-2019-18678,危险级别:中危,CVSS分值:官方未评定
CVE编号:CVE-2019-18679,危险级别:中危,CVSS分值:官方未评定
影响版本
Squid 3.x至3.5.28(包括3.5.28)
所有Squid-4.x至4.8版本(包括4.8)
误差概述
Squid是一套代理服务器和Web缓存服务器软件。该软件提供缓存万维网、过滤流量、代理上网等功效。
Squid官方宣布清静更新修复了多个误差,其中CVE-2019-12526为缓冲区溢出高危误差,可能导致远程代码执行,概述如下:
CVE-2019-12526
由于不准确的缓冲区管理,远程攻击者可以通过向目的服务器发送全心设计的HTTP请求来使用此误差。乐成使用将导致攻击者能够使用服务器历程的权限执行恣意代码,而不乐成的攻击将导致服务器历程异常终止。
CVE-2019-18678
在新闻剖析时,由于过失的新闻剖析,Squid容易泛起HTTP请求拆分问题。
CVE-2019-18679
由于过失的数据管理,Squid在处置惩罚HTTP摘要认证时引发信息泄露。
误差验证
暂无POC/EXP。
修复建议
升级到Squid 4.9:http://www.squid-cache.org/Versions/v4/。
各误差暂时缓解步伐如下:
CVE-2019-12526
拒绝 urn: 协议的 URI 被代理给所有客户端:
acl URN proto URN
http_access deny URN
CVE-2019-18679
1.在squid.conf设置文件中移除掉'auth_param digest ...'
2.构建Squid时加上参数 --disable-auth-basic
参考链接
http://www.squid-cache.org/Advisories/SQUID-2019_11.txt
http://www.squid-cache.org/Advisories/SQUID-2019_10.txt
http://www.squid-cache.org/Advisories/SQUID-2019_7.txt


京公网安备11010802024551号