Squid 2.x / 3.x < 3.1.22 / 3.2.4 / 3.3.0.2 cachemgr.cgi DoS

medium Nessus 插件 ID 63318

简介

远程代理服务器受到拒绝服务漏洞的影响。

描述

根据其标题,远程主机上运行的 Squid 2.x 或 3.x 版本低于 3.1.22 / 3.2.4 / 3.3.0.2。据报告,所包含的“cachemgr.cgi”工具缺乏输入验证,可以访问该工具的任何客户端都可能会滥用该工具,对服务主机发起拒绝服务攻击。请注意,Nessus 并未对此问题进行实际测试,而是依赖服务器标题中的版本。

解决方案

可升级至 Squid 版本 3.1.22 / 3.2.4 / 3.3.0.2 或更高版本,或应用由供应商提供的修补程序。

或者,通过主机 Web 服务器的配置选项,限制对该 CGI 的访问或限制 CGI 的内存消耗。

另见

http://www.squid-cache.org/Advisories/SQUID-2012_1.txt

插件详情

严重性: Medium

ID: 63318

文件名: squid_3_2_3.nasl

版本: 1.12

类型: remote

系列: Firewalls

发布时间: 2012/12/20

最近更新时间: 2018/9/17

配置: 启用偏执模式

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

CVSS 分数来源: CVE-2012-5643

漏洞信息

CPE: cpe:/a:squid-cache:squid

必需的 KB 项: www/squid, Settings/ParanoidReport

易利用性: No known exploits are available

补丁发布日期: 2012/11/15

漏洞发布日期: 2012/12/17

参考资料信息

CVE: CVE-2012-5643

BID: 56957