PT-2020-5765 · Squid+8 · Squid+9
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
**Nome do software vulnerável e versões afetadas:
Versões do Squid até a 4.7
Descrição:
Foi detectada uma falha no Squid durante a análise de ESI. O ESIContext contém um buffer para armazenar uma pilha de ESIElements. Quando um novo ESIElement é analisado, ele é adicionado por meio da função
addStackElement. No entanto, addStackElement possui uma verificação do número de elementos nesse buffer que está errada em 1, levando a um estouro de pilha de 1 elemento. O estouro ocorre dentro da mesma estrutura, portanto não pode afetar blocos de memória adjacentes e, assim, apenas leva a uma falha durante o processamento. Isso pode ser explorado por um invasor remoto para causar uma negação de serviço.Recomendações:
Para versões do Squid até a 4.7, atualize para uma versão que corrija esse problema para evitar uma possível falha durante o processamento de elementos ESI.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
DoS
Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Centos
Linuxmint
Red Hat
Rocky Linux
Squid
Squid Cache
Suse
Ubuntu