PT-2025-42624 · Squid+10 · Squid+11
CVE-2025-62168
·
Publicado
2025-09-14
·
Atualizado
2026-06-17
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Squid anteriores à 7.2
Versões do Squid 3.x até 3.5.28
Versões do Squid 4.x até 4.17
Versões do Squid 5.x até 5.9
Versões do Squid 6.x até 6.14
Versões do Squid 7.x até 7.1
Descrição
O Squid, um proxy de cache para a Web, contém uma falha na qual não consegue ocultar credenciais de autenticação HTTP no tratamento de erros. Isso permite que um atacante potencialmente contorne as proteções de segurança do navegador e obtenha informações sensíveis, como credenciais ou tokens de segurança, utilizadas por clientes confiáveis. O problema não requer que a autenticação HTTP esteja configurada. A vulnerabilidade está relacionada ao parâmetro
email err data. Estima-se que aproximadamente 40 milhões a 47,2 milhões de instâncias estejam vulneráveis em todo o mundo. A vulnerabilidade permite que um script contorne as proteções de segurança do navegador e descubra as credenciais que um cliente confiável utiliza para autenticar. Isso potencialmente permite que um cliente remoto identifique tokens de segurança ou credenciais utilizadas internamente por uma aplicação web que utiliza o Squid para balanceamento de carga de backend.Recomendações
Para versões anteriores à 7.2, atualize para a versão 7.2 ou posterior.
Como solução temporária para versões anteriores à 7.2, desative as informações de depuração nos links mailto do administrador configurando
email err data off no arquivo squid.conf.Exploit
Correção
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Centos
Debian
Linuxmint
Red Hat
Red Os
Rocky Linux
Squid
Squid Cache
Suse
Ubuntu