Vulnerabilidad en Squid (CVE-2023-50269)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/12/2023
Última modificación:
19/01/2024
Descripción
Squid es un proxy de almacenamiento en caché para la Web. Debido a un error de recursión no controlada en las versiones 2.6 a 2.7.STABLE9, versiones 3.1 a 5.9 y versiones 6.0.1 a 6.5, Squid puede ser vulnerable a un ataque de denegación de servicio contra el análisis de solicitudes HTTP. Este problema permite que un cliente remoto realice un ataque de denegación de servicio enviando un encabezado X-Forwarded-For grande cuando la función follow_x_forwarded_for está configurada. Este error se solucionó con la versión 6.6 de Squid. Además, los parches que solucionan este problema para las versiones estables se pueden encontrar en los archivos de parches de Squid.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:squid-cache:squid:*:*:*:*:*:*:*:* | 3.1 (incluyendo) | 5.9 (incluyendo) |
cpe:2.3:a:squid-cache:squid:*:*:*:*:*:*:*:* | 6.0.1 (incluyendo) | 6.5 (incluyendo) |
cpe:2.3:a:squid-cache:squid:2.6:*:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:-:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable1:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable2:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable3:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable4:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable5:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable6:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable7:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable8:*:*:*:*:*:* | ||
cpe:2.3:a:squid-cache:squid:2.7:stable9:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.squid-cache.org/Versions/v5/SQUID-2023_10.patch
- http://www.squid-cache.org/Versions/v6/SQUID-2023_10.patch
- https://github.com/squid-cache/squid/security/advisories/GHSA-wgq4-4cfg-c4x3
- https://lists.debian.org/debian-lts-announce/2024/01/msg00003.html
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/A5QASTMCUSUEW3UOMKHZJB3FTONWSRXS/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/MEV66D3PAAY6K7TWDT3WZBLCPLASFJDC/
- https://security.netapp.com/advisory/ntap-20240119-0005/