Amazon Linux AMI:squid (ALAS-2023-1757)

critical Nessus 插件 ID 176758

简介

远程 Amazon Linux AMI 主机缺少安全更新。

描述

远程主机上安装的 squid 版本低于 3.5.20-17.46。因此,它受到 ALAS-2023-1757 公告中提及的多个漏洞影响。

- 在 Squid 4.9 之前的版本中发现问题。处理 URN 请求时,会发出相应的 HTTP 请求。此 HTTP 请求未经过传入 HTTP 请求经过的访问权限检查,这会造成所有访问检查被绕过,并且允许访问受限制的 HTTP 服务器,例如,攻击者可连接到仅监听本地主机的 HTTP 服务器。(CVE-2019-12523)

- 在 Squid 3.x 和 4.x 至 4.8 版本中发现问题。由于输入验证不正确,存在基于堆的缓冲区溢出,可导致使用代理的所有客户端遭受拒绝服务攻击。由于此漏洞在正常安全检查之前发生,因此严重性较高;任何可以访问代理端口的远程客户端都可以通过构建的 URI 方案轻松执行攻击。(CVE-2019-18676)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

运行 'yum update squid' 以更新系统。

另见

https://alas.aws.amazon.com/ALAS-2023-1757.html

https://alas.aws.amazon.com/cve/html/CVE-2019-12523.html

https://alas.aws.amazon.com/cve/html/CVE-2019-18676.html

https://alas.aws.amazon.com/faqs.html

插件详情

严重性: Critical

ID: 176758

文件名: ala_ALAS-2023-1757.nasl

版本: 1.0

类型: local

代理: unix

发布时间: 2023/6/6

最近更新时间: 2023/6/6

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.2

CVSS v2

风险因素: Medium

基本分数: 6.4

时间分数: 4.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS 分数来源: CVE-2019-12523

CVSS v3

风险因素: Critical

基本分数: 9.1

时间分数: 7.9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:amazon:linux:squid, p-cpe:/a:amazon:linux:squid-debuginfo, p-cpe:/a:amazon:linux:squid-migration-script, cpe:/o:amazon:linux

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2023/5/25

漏洞发布日期: 2019/11/25

参考资料信息

CVE: CVE-2019-12523, CVE-2019-18676