Vulnerabilidad en la configuración append_domain en Squid. (CVE-2019-18677)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
26/11/2019
Última modificación:
07/11/2023
Descripción
Se descubrió un problema en Squid versiones 2.x, 3.x y versiones 4.x hasta 4.8 cuando la configuración append_domain es usada (porque los caracteres añadidos no interactúan apropiadamente con las restricciones de longitud del nombre de host). Debido a un procesamiento incorrecto del mensaje, puede redireccionar inapropiadamente el tráfico a los orígenes a los que no debe ser enviado.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:squid-cache:squid:*:*:*:*:*:*:*:* | 2.0 (incluyendo) | 2.7 (incluyendo) |
| cpe:2.3:a:squid-cache:squid:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.5.28 (incluyendo) |
| cpe:2.3:a:squid-cache:squid:*:*:*:*:*:*:*:* | 4.0 (incluyendo) | 4.8 (incluyendo) |
| cpe:2.3:a:squid-cache:squid:2.7:stable2:*:*:*:*:*:* | ||
| cpe:2.3:a:squid-cache:squid:2.7:stable3:*:*:*:*:*:* | ||
| cpe:2.3:a:squid-cache:squid:2.7:stable4:*:*:*:*:*:* | ||
| cpe:2.3:a:squid-cache:squid:2.7:stable5:*:*:*:*:*:* | ||
| cpe:2.3:a:squid-cache:squid:2.7:stable6:*:*:*:*:*:* | ||
| cpe:2.3:a:squid-cache:squid:2.7:stable7:*:*:*:*:*:* | ||
| cpe:2.3:a:squid-cache:squid:2.7:stable8:*:*:*:*:*:* | ||
| cpe:2.3:a:squid-cache:squid:2.7:stable9:*:*:*:*:*:* | ||
| cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:* | ||
| cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:* | ||
| cpe:2.3:o:canonical:ubuntu_linux:19.04:*:*:*:*:*:*:* | ||
| cpe:2.3:o:canonical:ubuntu_linux:19.10:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.squid-cache.org/Advisories/SQUID-2019_9.txt
- http://www.squid-cache.org/Versions/v3/3.5/changesets/squid-3.5-e5f1813a674848dde570f7920873e1071f96e0b4.patch
- http://www.squid-cache.org/Versions/v4/changesets/squid-4-36492033ea4097821a4f7ff3ddcb971fbd1e8ba0.patch
- https://bugzilla.suse.com/show_bug.cgi?id=1156328
- https://github.com/squid-cache/squid/pull/427
- https://lists.debian.org/debian-lts-announce/2019/12/msg00011.html
- https://lists.debian.org/debian-lts-announce/2020/07/msg00009.html
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/MTM74TU2BSLT5B3H4F3UDW53672NVLMC/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/UEMOYTMCCFWK5NOXSXEIH5D2VGWVXR67/
- https://usn.ubuntu.com/4213-1/
- https://www.debian.org/security/2020/dsa-4682



