← voltar
CVE-2024-23638

SQUID-2023:11 Denial of Service in Cache Manager

CVSS 6.5 MEDIUMEPSS 60.1%CWE-825
Em resumo

Versões do Squid anteriores à 6.6 têm um bug de memória que derruba o Cache Manager ao gerar páginas de erro. Um usuário confiável pode explorar isso para causar indisponibilidade ao solicitar relatórios específicos.

Detalhe técnico

Uma referência de ponteiro expirado no Cache Manager do Squid causa uso de memória já liberada ao gerar respostas de erro. Um cliente confiável pode disparar isso via solicitações específicas ao Cache Manager, levando a falha do processo e indisponibilidade do serviço.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Squid is a caching proxy for the Web. Due to an expired pointer reference bug, Squid prior to version 6.6 is vulnerable to a Denial of Service attack against Cache Manager error responses. This problem allows a trusted client to perform Denial of Service when generating error pages for Client Manager reports. Squid older than 5.0.5 have not been tested and should be assumed to be vulnerable. All Squid-5.x up to and including 5.9 are vulnerable. All Squid-6.x up to and including 6.5 are vulnerable. This bug is fixed by Squid version 6.6. In addition, patches addressing this problem for the stable releases can be found in Squid's patch archives. As a workaround, prevent access to Cache Manager using Squid's main access control: `http_access deny manager`.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Produtos afetados
squid-cache · squid

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →