|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Squid HTTP Specifications Web Proxy Cache Poisoning
22/01/2007 15H16
Référence Secunia : SA15093
Date de publication : 2005-04-29
Dernière mise à jour : 2005-05-03
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Manipulation de données
Lieu : Depuis le réseau local
Solutions :
Correctif de l'éditeur
Produit :
Squid 2.x
Référence CVE :
CVE-2005-1390
Description :
Steve Orrin a rapporté une vulnérabilité dans Squid, qui pourrait être exploitée par des personnes malintentionnées pour empoisonner the cache du proxy web.
La vulnérabilité est causée du fait d'une erreur dans l'interprétation de upstream HTTP agents (par ex. web servers) not complying correctement avec the HTTP spécifiqueations. Cela pourrait être exploité pour entrainer the HTTP agent et Squid à être out-of-sync en envoyant une requête spécialement conçue contenant par ex. white spaces dans le HTTP header names et extra CR caractères à la fin d'entêtes HTTP.
L'exploitation de ce problème permet l'empoisonnement du cache du proxy web.
An issue, où des erreurs de validation d'entrée dans dynamic web sites pourrait être exploitée pour conduire des attaques "HTTP response splitting", a également été rapportée.
La vulnérabilité a été rapportée en versions 2.5.STABLE7 et précédente.
Solutions :
Mettre à jour en version 2.5.STABLE8.
Appliquer les correctifs pour la version 2.5.STABLE7:
http://www.squid-cache.org/Versions/v2/2.5/bugs/squid-2.5.STABLE7-header_parsing.patch
http://www.squid-cache.org/Versions/v2/2.5/bugs/squid-2.5.STABLE7-response_splitting.patch
http://www.squid-cache.org/Versions/v2/2.5/bugs/squid-2.5.STABLE7-oversize_reply_headers.patch
Désactiver HTTP persistent connections (voir bulletin original).
Vulnérabilité découverte par :
Steve Orrin, Watchfire.
Historique :
2005-05-03: Références CVE ajoutées.
Référence :
Squid:
http://www.squid-cache.org/Advisories/SQUID-2005_4.txt
http://www.squid-cache.org/Advisories/SQUID-2005_5.txt
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|