Vulnerabilidad en el archivo http/ContentLengthInterpreter.cc en la memoria caché HTTP en Squid (CVE-2020-15049)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/06/2020
Última modificación:
07/11/2023
Descripción
Se detectó un problema en el archivo http/ContentLengthInterpreter.cc en Squid versiones anteriores a 4.12 y versiones 5.x anteriores a 5.0.3. Un ataque de Trafico No Autorizado de Peticiones y Envenenamiento puede tener éxito contra la memoria caché HTTP. El cliente envía una petición HTTP con un encabezado Content-Length que contiene "+\"-" o un prefijo del carácter espacio en blanco de shell poco común en el valor de campo de longitud
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:squid-cache:squid:*:*:*:*:*:*:*:* | 2.0 (incluyendo) | 2.6 (incluyendo) |
cpe:2.3:a:squid-cache:squid:*:*:*:*:*:*:*:* | 3.1 (incluyendo) | 3.5.28 (incluyendo) |
cpe:2.3:a:squid-cache:squid:*:*:*:*:*:*:*:* | 4.0 (incluyendo) | 4.12 (excluyendo) |
cpe:2.3:a:squid-cache:squid:*:*:*:*:*:*:*:* | 5.0 (incluyendo) | 5.0.3 (excluyendo) |
cpe:2.3:a:squid-cache:squid:2.7:*:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable2:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable3:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable4:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable5:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable6:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable7:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable8:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable9:*:*:*:*:*:* | ||
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://lists.opensuse.org/opensuse-security-announce/2020-09/msg00012.html
- http://lists.opensuse.org/opensuse-security-announce/2020-09/msg00017.html
- http://www.squid-cache.org/Versions/v4/changesets/squid-4-ea12a34d338b962707d5078d6d1fc7c6eb119a22.patch
- http://www.squid-cache.org/Versions/v5/changesets/squid-5-485c9a7bb1bba88754e07ad0094647ea57a6eb8d.patch
- https://github.com/squid-cache/squid/security/advisories/GHSA-qf3v-rc95-96j5
- https://lists.debian.org/debian-lts-announce/2020/10/msg00005.html
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/3RG5FGSTCAYVIJPJHIY3MRZ7NFT6HDO7/
- https://security.netapp.com/advisory/ntap-20210312-0001/
- https://usn.ubuntu.com/4551-1/
- https://www.debian.org/security/2020/dsa-4732