Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:C/I:C/A:C)
Производитель ПО
Наименование ПО
Squid HTTP Proxy Server
(2.5.PRE1, 2.5.STABLE7)
Описание
Во время обработки файла конфигурации Squid анализирует пустые списки контроля доступа (ACL), включая списки proxy_auth ACL без определенных схем авторизации, удаляя параметры, что может позволить злоумышленникам, действующим удаленно, обойти контроль доступа, если администратор проигнорирует предупреждения анализатора.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
http://www.squid-cache.org/
http://www.squid-cache.org/
Ссылки
CONFIRM (http://www.squid-cache.org/Versions/v2/2.5/bugs/squid-2.5.STABLE7-empty_acls.patch): http://www.squid-cache.org/Versions/v2/2.5/bugs/squid-2.5.STABLE7-empty_acls.patch
CONFIRM (http://www.squid-cache.org/bugs/show_bug.cgi?id=1166): http://www.squid-cache.org/bugs/show_bug.cgi?id=1166
CONFIRM (http://www.squid-cache.org/Versions/v2/2.5/bugs/#squid-2.5.STABLE7-empty_acls): http://www.squid-cache.org/Versions/v2/2.5/bugs/#squid-2.5.STABLE7-empty_acls
CONECTIVA (CLA-2005:923): http://distro.conectiva.com.br/atualizacoes/?id=a&anuncio=000923
DEBIAN (DSA-667): http://www.debian.org/security/2005/dsa-667
BUGTRAQ (20050221 [USN-84-1] Squid vulnerabilities): http://marc.theaimsgroup.com/?l=bugtraq&m=110901183320453&w=2
CERT-VN (VU#260421): http://www.kb.cert.org/vuls/id/260421
FEDORA (FLSA-2006:152809): http://fedoranews.org/updates/FEDORA--.shtml
CONFIRM (http://www.squid-cache.org/bugs/show_bug.cgi?id=1166): http://www.squid-cache.org/bugs/show_bug.cgi?id=1166
CONFIRM (http://www.squid-cache.org/Versions/v2/2.5/bugs/#squid-2.5.STABLE7-empty_acls): http://www.squid-cache.org/Versions/v2/2.5/bugs/#squid-2.5.STABLE7-empty_acls
CONECTIVA (CLA-2005:923): http://distro.conectiva.com.br/atualizacoes/?id=a&anuncio=000923
DEBIAN (DSA-667): http://www.debian.org/security/2005/dsa-667
BUGTRAQ (20050221 [USN-84-1] Squid vulnerabilities): http://marc.theaimsgroup.com/?l=bugtraq&m=110901183320453&w=2
CERT-VN (VU#260421): http://www.kb.cert.org/vuls/id/260421
FEDORA (FLSA-2006:152809): http://fedoranews.org/updates/FEDORA--.shtml