Squid 發布了一個安全公告(SQUID-2020:4),以應對一個整數滿溢(integer overflow)的漏洞。遠端攻擊者可以通過傳送特製的HTTP請求至目標伺服器,從而攻擊這個漏洞。
成功利用這個漏洞可以導致執行任意程式碼及繞過保安功能。
Squid 發行了版本4.11及5.0.2以應對以上問題。用戶可從以下網址下載:
http://www.squid-cache.org/Versions/v4/
http://www.squid-cache.org/Versions/v5/
- http://www.squid-cache.org/Advisories/SQUID-2020_4.txt
- https://www.hkcert.org/my_url/zh/alert/20042701
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-11945