URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 117911
[ Назад ]

Исходное сообщение
"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."

Отправлено opennews , 14-Июл-19 19:40 
Опубликован (https://www.mail-archive.com/squid-announce@lists.squid...) корректирующий выпуск прокси-сервера  Squid 4.8 (http://www.squid-cache.org/), в котором устранено 5 уязвимостей. Одна уязвимость  (CVE-2019-12527) позволяет (https://www.mail-archive.com/squid-announce@lists.squid...) потенциально организовать выполнение кода с правами серверного процесса.

Проблема вызвана ошибкой в обработчике аутентификации HTTP Basic и позволяет инициировать переполнение буфера при передаче специальной оформленных учётных данных при обращении к Squid Cache
Manager или встроенному шлюзу FTP. Уязвимость проявляется начиная с выпуска Squid 4.0.23. В качестве обходного пути блокирования уязвимости можно пересобрать squid с опцией "--disable-auth-basic" или запретить в конфигурации обращение к сервисам, использующим HTTP-аутентификацию:

    acl FTP proto FTP
    http_access deny FTP
    http_access deny manager


Другие три уязвимости могут привести к отказу в обслуживании при манипуляциях с  cachemgr.cgi, аутентификации HTTP Digest или HTTP Basic. Оставшаяся уязвимость позволяет организовать межсайтовый скриптинг через cachemgr.cgi.

URL: https://www.mail-archive.com/squid-announce@lists.squid...
Новость: https://www.opennet.me/opennews/art.shtml?num=51087


Содержание

Сообщения в этом обсуждении
"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 14-Июл-19 19:40 
> переполнение буфера

Хм... Интересно, на каком языке написан squid. Наверное, на яваскрипте. На npm leftpad.


"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено helgi , 14-Июл-19 19:47 
Сквид был написан еще во времена твоих памперсов, так что нет.

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним84701 , 14-Июл-19 19:52 
>> переполнение буфера
> Хм... Интересно, на каком языке написан squid. Наверное, на яваскрипте.

Хм… Интересно, на каких языках написаны применяемые в нашей реальности интерпретаторы и компиляторы-как-раз-вовремя для яваскрипта? Нeужто selfhosted, на JS или даже сразу нативны для современной архитектуры? o_O

Или
https://www.opennet.me/opennews/art.shtml?num=46283
> Из других исправленных уязвимостей можно отметить переполнение буфера в движке V8

Ой! Как же так?



"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 14-Июл-19 21:39 
>> Из других исправленных уязвимостей можно отметить переполнение буфера в движке V8

А движок v8 на JS написан с left-pad?

Если бы на JavaScript написали то проблем с переполнением не было бы.


"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 14-Июл-19 21:15 
https://github.com/squid-cache/squid
изучи, расскажешь

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено аноним3 , 14-Июл-19 21:51 
помнится о squid я услышал еще в 2001 году. а так он написан на с++ и первый выпуск был в 1996 году. так что это не какая то поделка на яваскрипт или электроне. но как у всех программ у него тоже встречаются дыры. у хелловордов разве что наверно нет))))

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 14-Июл-19 22:36 
Squid Был написан на C.
Версия 4 была переписана на С++ фактически с нуля, что объясняет чудовищное количество проблем в этой ветке, и то, каким стремительным домкратом он за каких-то полгода (плюс-минус пара месяцев) пронесся от 4.0 к 4.8

На багрепорты разработчики уже совершенно официально отвечают, что пофиксят в 5 версии...


"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 14-Июл-19 23:16 
На C++ он был переписан в 3.x...

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено аноним3 , 15-Июл-19 02:54 
и все же чистый си остается вне конкуренции))) хотя плюсы ничего, но после их игр с ООП язык и правда получил кучу проблем. хотя сейчас я не видел языков без проблем. ни одного. а нет ассемблер)))

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 15-Июл-19 10:50 
А что, C++ был раньше без ООП? ;)

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено аноним3 , 15-Июл-19 17:29 
я о том и писал, что как только они все поголовно в то время взялись за идею ООП в языках программирования, полезла куча дырявого и кривого кода. хотя как бы новая "веха" в программировании)). это правда жалость.

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 16-Июл-19 15:53 
Написан на си

Переполнение буфера

Никогда такого не было и вот опять


"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Ktoto , 15-Июл-19 08:36 
А зачем сегодня squid если всё поголовно используют SSL ?

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 15-Июл-19 09:14 
Во-первых, SSL уже никто не использует, все используют TLS. Во-вторых, squid умеет в TLS, но это сложно — ндо доку читать, ты не осилишь.

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 15-Июл-19 09:15 
Совсем забыл: в-третьих, невзирая на вышенаписанное, squid и прочие прокси, конечно же, не нужны.

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено anonim6789900 , 15-Июл-19 09:27 
Как и многие провайдерские DPI (за много денег), на нем основанные :).

Как и всякие провайдерские ContentCache-ы, опять же на нем родимом основанные.


"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено пох. , 15-Июл-19 13:19 
провайдеры, в XXI веке подсовывающие свою контент-кашу вместо интернета - не нужны, присоединяюсь к анониму.
Вместе со своими dpi.


"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено anonim6789900 , 15-Июл-19 16:16 
Без локального (на стороне провайдера/CDN) кэширования, забудь про безлимитный ютюбчик/вотсапчик/онлайн-кинцо и прочие прелести "безлиминтого" интернета. Конечно пременяется там не только кальмар, но и нджинкс и самописные кеши, но по гамбургскому счету это все контент-кэш.

З.Ы.: А на предприятиях, так кальмар, вообще без вариантов.


"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Ktoto , 15-Июл-19 09:17 
это не меняет того факта что в шифрованый трафик squid заглянуть не может, но тебе ведь только ляпнуть чего нужно. Троль.

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 15-Июл-19 09:47 
Читай про ssl-bumping до просветления.

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 15-Июл-19 09:52 
Есть такая вещь, как "корпоративный прокси". Кешированием практически не занимается, но с успехом рулит доступом юзеров к сети, фильтрует контент и худо-бедно, со своей странной спецификой, но таки занимается дележом пропускной способности канала. А еще позволяет строить весьма интересные иерархические структуры из проксей, благодаря чему можно, например, обеспечивать пользователю географическое присутствие там, где ему нужно согласно данной конкретной задаче. И поголовное использование ssl/tls тут абсолютно параллельно.
В общем, читай рулезы, они рулез.

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Ktoto , 15-Июл-19 10:02 
Мог сразу сказать что только как MiM, и не тратить моё время. Троль.

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 15-Июл-19 10:43 
> Мог сразу сказать что только как MiM

Спасибо, Кэп!


"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 15-Июл-19 12:29 
боженьки божи, опять переполнение буфера. да что с этими программистами не так!

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 15-Июл-19 15:34 
//опять молотком по пальцу, да что же с этим молотком?

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним84701 , 15-Июл-19 16:43 
> //опять молотком по пальцу, да что же с этим молотком?

Молотки, как и аналогии, разные бывают:
https://wiki.installgentoo.com/images/8/88/PHP_Hammer.jpg


"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 15-Июл-19 23:14 
Это не молоток, я тебя огорчу.

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Аноним , 15-Июл-19 23:47 
так если инструментом кто попало будет пользоваться, разумеется он себе пальцы поотшибает.
инструментом должны пользоваться профессионалы, а не дилетанты, внезапно.

"Выпуск прокси-сервера  Squid 4.8 с устранением критической у..."
Отправлено Ононимко , 16-Июл-19 07:40 
А ты, я смотрю, професси-анал, правда?