Debian DLA-2394-1:squid3 安全更新

high Nessus 插件 ID 141136

简介

远程 Debian 主机缺少安全更新。

描述

在 Squid 中发现数个安全漏洞,Squid 为 Web 客户端的高性能代理缓存服务器。

CVE-2020-15049

在 Squid 的 http/ContentLengthInterpreter.cc 中发现问题。
可成功针对 HTTP 缓存发动请求走私和中毒攻击。客户端发送带有 Content- Length 标头的 HTTP 请求,该标头包含长度字段值的 +\- 或不常见 shell 空白字符前缀。此更新还包括其他几项对 HttpHeader 解析代码的改进。

CVE-2020-15810 和 CVE-2020-15811

由于数据验证不当,可成功针对 HTTP 和 HTTPS 流量发动 HTTP 请求走私攻击。这会导致缓存中毒,并且任何客户端(包括浏览器脚本)均可借此绕过本地安全机制,并使用任意来源的内容,导致代理缓存和任何下游缓存中毒。配置进行宽松的标头解析(默认设置)时,Squid 将包含空白字符的标头中继到上游服务器。当这作为 Content-Length 标头的前缀出现时,Squid 将忽略指定的帧长度(允许从另一个 Content-Length 标头使用冲突的长度),但会将其中继到向上游。

CVE-2020-24606

可信对等机可利用 Squid,通过在处理构建的 Cache Digest 响应消息期间消耗所有可用的 CPU 周期,执行拒绝服务。仅当 cache_peer 与缓存摘要功能一起使用时才会发生此问题。存在该问题的原因是 peer_digest.cc 中的 peerDigestHandleReply() 活锁未正确处理 EOF。

针对 Debian 9 stretch,这些问题已在 3.5.23-5+deb9u5 版本中修复。

我们建议您升级 squid3 程序包。

如需了解 squid3 的详细安全状态,请参阅其安全跟踪页面:
https://security-tracker.debian.org/tracker/squid3

注意:Tenable Network Security 已直接从 DLA 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下,尽可能进行自动清理和排版。

解决方案

升级受影响的程序包。

另见

https://lists.debian.org/debian-lts-announce/2020/10/msg00005.html

https://packages.debian.org/source/stretch/squid3

https://security-tracker.debian.org/tracker/source-package/squid3

插件详情

严重性: High

ID: 141136

文件名: debian_DLA-2394.nasl

版本: 1.2

类型: local

代理: unix

发布时间: 2020/10/5

最近更新时间: 2020/10/7

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.5

时间分数: 4.8

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS 分数来源: CVE-2020-15049

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.7

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:squid-cgi, p-cpe:/a:debian:debian_linux:squid, p-cpe:/a:debian:debian_linux:squid-dbg, p-cpe:/a:debian:debian_linux:squid-purge, p-cpe:/a:debian:debian_linux:squid-common, cpe:/o:debian:debian_linux:9.0, p-cpe:/a:debian:debian_linux:squid3, p-cpe:/a:debian:debian_linux:squidclient

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2020/10/2

漏洞发布日期: 2020/6/30

参考资料信息

CVE: CVE-2020-15049, CVE-2020-15810, CVE-2020-15811, CVE-2020-24606