PT-2025-42624 · Squid+10 · Squid+11

CVE-2025-62168

·

Publicado

2025-09-14

·

Atualizado

2026-06-17

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Squid anteriores à 7.2 Versões do Squid 3.x até 3.5.28 Versões do Squid 4.x até 4.17 Versões do Squid 5.x até 5.9 Versões do Squid 6.x até 6.14 Versões do Squid 7.x até 7.1
Descrição O Squid, um proxy de cache para a Web, contém uma falha na qual não consegue ocultar credenciais de autenticação HTTP no tratamento de erros. Isso permite que um atacante potencialmente contorne as proteções de segurança do navegador e obtenha informações sensíveis, como credenciais ou tokens de segurança, utilizadas por clientes confiáveis. O problema não requer que a autenticação HTTP esteja configurada. A vulnerabilidade está relacionada ao parâmetro email err data. Estima-se que aproximadamente 40 milhões a 47,2 milhões de instâncias estejam vulneráveis em todo o mundo. A vulnerabilidade permite que um script contorne as proteções de segurança do navegador e descubra as credenciais que um cliente confiável utiliza para autenticar. Isso potencialmente permite que um cliente remoto identifique tokens de segurança ou credenciais utilizadas internamente por uma aplicação web que utiliza o Squid para balanceamento de carga de backend.
Recomendações Para versões anteriores à 7.2, atualize para a versão 7.2 ou posterior. Como solução temporária para versões anteriores à 7.2, desative as informações de depuração nos links mailto do administrador configurando email err data off no arquivo squid.conf.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:19107
ALSA-2025:20935
ALSA-2025:21002
ALSA-2025_19107
ALSA-2025_20935
ALT-PU-2025-14197
AZL-68562
AZL-68589
BDU:2025-13226
CESA-2025_19107
CVE-2025-62168
DLA-4369-1
DSA-6047-1
GHSA-C8CC-PHH7-XMXR
INFSA-2025_19107
INFSA-2025_20935
MGASA-2026-0094
OESA-2025-2531
OESA-2025-2606
OESA-2025-2607
OESA-2026-1164
OESA-2026-1165
OESA-2026-1551
OPENSUSE-SU-2025:15715-1
OPENSUSE-SU-2026:20027-1
RHSA-2025:19107
RHSA-2025:19114
RHSA-2025:19115
RHSA-2025:19118
RHSA-2025:19167
RHSA-2025:19277
RHSA-2025:19398
RHSA-2025:19967
RHSA-2025:20935
RHSA-2025:21002
RHSA-2025:21065
RHSA-2025:21066
RHSA-2025:21090
RHSA-2025_19107
RHSA-2025_20935
SUSE-SU-2025:3902-1
SUSE-SU-2025:4026-1
SUSE-SU-2025:4029-1
SUSE-SU-2025:4099-1
SUSE-SU-2025_3902-1
SUSE-SU-2025_4026-1
SUSE-SU-2025_4029-1
SUSE-SU-2025_4099-1
SUSE-SU-2026:20078-1
USN-7845-1

Produtos afetados

Alt Linux
Almalinux
Centos
Debian
Linuxmint
Red Hat
Red Os
Rocky Linux
Squid
Squid Cache
Suse
Ubuntu