描述:
Squid 發布了一個安全公告(SQUID-2020:4),以應對一個整數滿溢(integer overflow)的漏洞。遠端攻擊者可以通過傳送特製的HTTP請求至目標伺服器,從而攻擊這個漏洞。
受影響的系統:
- Squid 2.x 至 2.7.STABLE9
- Squid 3.x 至 3.5.28
- Squid 4.x 至 4.10
- Squid 5.x 至 5.0.1
影響:
成功利用這個漏洞可以導致執行任意程式碼及繞過保安功能。
建議:
Squid 發行了版本4.11及5.0.2以應對以上問題。用戶可從以下網址下載:
http://www.squid-cache.org/Versions/v4/
http://www.squid-cache.org/Versions/v5/
進一步資訊:
- http://www.squid-cache.org/Advisories/SQUID-2020_4.txt
- https://www.hkcert.org/my_url/zh/alert/20042701
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-11945