Mô tả

Trong phiên bản Squid 6.3 trở xuống, quá trình quản lý bộ đệm không chính xác khi xử lý URN có thể dẫn đến tràn bộ đệm heap. Lỗ hổng này nếu bị khai thác có thể dẫn đến tấn công thực thi mã từ xa (RCE).

  • Severity: Critical.
  • Score: 9.3.

Phạm vi ảnh hưởng

  • Squid từ 4.x đến 4.17.
  • Squid từ 5.x đến 5.9.
  • Squid từ 6.x đến 6.3.

Các phiên bản Squid cũ hơn 4.14 tuy chưa được xác nhận nhưng vẫn được cho rằng bị ảnh hưởng (theo Squid).

Biện pháp khắc phục

Cập nhật Squid lên phiên bản 6.4 hoặc mới hơn đã được vá lỗi.

Trong trường hợp không thể cập nhật ngay lập tức, có thể khắc phục tạm thời bằng cách Vô hiệu hóa quyền truy cập URN:

acl URN proto URN
http_access deny URN

Nguồn tham khảo